值得信赖的区块链资讯!
NPM供应链攻击刷屏:发生了什么?如何规避风险?
原标题:一夜间「供应链攻击」刷屏:发生了什么?如何规避风险?
原作者:Azuma,Odaily 星球日报
北京时间 9 月 9 日,Ledger首席技术官 Charles Guillemet 于 X 发文预警表示:「目前正在发生一起大规模供应链攻击,一名知名开发者的 NPM 账号遭到入侵。受影响的软件包下载量已超过 10 亿次,这意味着整个 JavaScript 生态系统都可能面临风险。」
Guillemet 补充表示:「恶意代码的工作原理是在后台静默篡改加密货币地址,以此窃取资金。如果你使用硬件钱包,请仔细核对每一笔签名交易,你就是安全的。如果你没有使用硬件钱包,请暂时避免进行任何链上交易。目前尚不清楚攻击者是否已经在直接窃取软件钱包的助记词。」
发生了什么?
根据 Guillemet 所援引的安全报告内容,本次事件发生的直接原因在于:知名开发者 @qix 的 NPM 账户遭到入侵,导致数十个软件包被发布恶意版本,包括 chalk、strip-ansi 和 color-convert 等,恶意代码可能已经在开发者或用户自动安装依赖时扩散至终端。
Odaily 注:受损软件包的周下载量数据。
简而言之,这是一起经典的供应链攻击案例——即攻击者通过在开发工具或依赖系统中植入恶意代码(如 NPM 包)来进行作恶。所谓 NPM,全称为 Node Package Manager,它是 JavaScript/Node.js 生态里最常用的软件包管理工具,其主要作用包括管理依赖、安装和更新软件包、共享代码等等。
NPM 的生态规模极大,目前已有数百万个软件包,几乎所有 Web3 项目、加密钱包、前端工具都会依赖 NPM——也正是因为 NPM 依赖数量庞大且链路复杂,所以它是供应链攻击的高危入口,攻击者只要在一个常用软件包里植入恶意代码,就可能影响成千上万的应用和用户。
如上图的恶意代码扩散流程图所示:
· 某项目(蓝色框)会直接依赖一些常见的开源库,比如 express。
· 这些直接依赖(绿色框)又会依赖其他间接依赖(黄色框,如 lodash)。
· 如果某个间接依赖被攻击者偷偷植入了恶意代码(红色框),它会顺着依赖链条进入到该项目中。
这对加密货币意味着什么?
该起安全事件与加密货币行业的直接关系在于,黑客向上述受污染的软件包中植入的恶意代码是一个精密的「加密货币剪贴板劫持程序」,通过替换钱包地址和劫持交易来窃取加密资产。
Stress Capital 创始人 GE(@GuarEmperor)于 X 就此进行了更详细的解释,黑客所注入的"剪贴板劫持程序「采用了两种攻击模式——被动模式下使用「莱文斯坦距离算法(Levenshtein distance algorithm)」替换钱包地址,由于视觉上近似因此极难察觉;主动模式下则会在检测浏览器内的加密钱包,在用户签署交易前篡改目标地址。
由于本次攻击针对的是 JavaScript 项目基础层库,意味着即使间接依赖这些库的项目也可能受到影响。
黑客获利情况如何?
黑客所植入的恶意代码也披露了其攻击地址,黑客在以太坊上的主要攻击地址为 0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976,资金上则主要来源于以下三个地址:
· 0xa29eEfB3f21Dc8FA8bce065Db4f4354AA683c0240
· x40C351B989113646bc4e9Dfe66AE66D24fE6Da7B
· 0x30F895a2C66030795131FB66CBaD6a1f91461731
Arkham 方面已就本次攻击事件制作了跟踪页面,在该页面可实时查询黑客攻击获利情况及转移情况。
截至发文,黑客攻击岁仅获利 496 美元,但考虑到目前尚未确定恶意代码的已扩散范围,预计该数据可能还会继续上升——开发者本人现已收到通知,正在与 NPM 安全团队积极合作解决问题,恶意代码目前已从大部分受影响的软件包中移除,所以情况正在得到控制。
该如何规避风险?
Defillama 创始人 @0xngmi 于 X 表示,本次事件虽然听起来很危险,但实际影响范围实际并没有那么夸张——因为本事件只会影响自被黑的 NPM 软件包发布以来推送过更新的网站,其他项目仍将使用旧版本;且大多数项目都会固定它们的依赖关系,所以即使它们推送更新,仍会继续使用旧的安全代码。
不过,由于用户侧无法真正知道某个项目是否固定了依赖项,或者它们是否有一些动态下载的依赖项,所以目前首先需要由项目方出面自检并进行披露。
截至发文,包括 MetaMask、Phantom、Aave、Fluid、Jupiter 等多个钱包或应用端项目方均已披露自身不受本次事件影响,故理论上用户可放心使用已确认安全的钱包正常访问已确认安全的协议,但对于其他尚未进行安全披露的钱包或项目,暂时避免使用可能会是更安全的做法。
Twitter:https://twitter.com/BitpushNewsCN
比推 TG 交流群:https://t.me/BitPushCommunity
比推 TG 订阅: https://t.me/bitpush
比推快讯
更多 >>- Strategy 永续优先股 STRC 昨日交易量近 3 亿美元,创年内新高
- 美元稳定币市值重新站回 3000 亿美元
- 数据:Winklevoss 兄弟向 Gemini 转入 1.3 亿美元 BTC,疑似出售
- 稳定币总市值创 3124 亿美元历史新高,Sky 旗下稳定币 USDS 快速崛起
- 数据:7 日内资金净流入量 TOP3 的 CEX 为币安、Bybit、Bitget
- 某巨鲸于美股盘前新建 20 倍杠杆 CL 多单,持仓规模达 110 万美元
- 伊朗议长称决不寻求停火
- 某巨鲸在开仓 8400 万美元 BTC 及 ETH 多单后,再次买入 2100 万美元 ETH 现货
- 沙特阿美 CEO:全球石油需求预计将在 2026 年达到 1.073 亿桶/日的历史新高
- 数据:过去 24 小时全网爆仓 3.37 亿美元,多单爆仓 1.39 亿美元,空单爆仓 1.98 亿美元
- 某巨鲸使用 20 倍杠杆做空原油,总持仓价值超 1400 万美元
- JustLend DAO TVL 高达 59.9 亿美元
- TRON 入驻 AAIF 为 AINFT 注入新动能,推动代理型 AI 开放基础设施的建设
- Arthur Hayes 喊单后,HYPE 突破 35 美元
- Compound 集成 USDe 为抵押品
- 伊朗向以色列发射新一轮导弹,月底前停火概率现报 34%
- 港股收盘 AI 概念股普涨,MiniMax 大涨 22.37%
- 恐慌指数 VIX 下跌 2.49 点,报 23.07
- G7 能源部长会议将于今晚举行
- 币安将下架 DODO/BTC 和 GMT/EUR 交易对
- 欧股高开,德国 DAX 指数涨超 2%
- 某巨鲸于美股休市期间接多标普 500,看涨美股市场持仓超 120 万美元
- Matrixport:比特币重回 70,000–80,000 美元区间预期升温
- 彭博分析师:Solana ETF 主要买家多为做市商与投资机构,高盛持仓超 1 亿美元
- 数据:ETH 全网合约持仓量 24h 增长 5.74%
- 加密记者:美国法官对 Uniswap 开发者更具同情心,中性基础设施或为关键判定标准
- 海湾国家合计减产原油至多 670 万桶/日
- 数据:Wintermute 向 DBS Bank 转移 3000 枚 ETH,价值约 616 万美元
- BSC 生态代币 MILADY 市值突破 600 万美元新高,日内涨幅达 39%
- 离岸人民币兑美元升破 6.88,日内涨超 0.2%
- 纳斯达克与斯图加特证交所旗下代币化平台 Seturion 达成合作
- 俄罗斯专家:全球油价可能飙升至每桶 160 美元
- Bithumb 将于 4 月 13 日下架 NOM
- 币安将支持 Nillion (NIL) ERC20 网络集成并停止主网支持
- JELLYJELLY 出现极端期现价差,资金费率达极端负值
- 港股腾讯控股午后涨幅扩大至 7.66%,推出 WorkBuddy 获国际投行高度评价
- Santiment:受战争恐慌及《Clarity Act》不确定性影响,比特币空单数量远超多单
- 日韩股市集体收涨
- Founders Fund 第四支成长基金接近完成,募资规模达 60 亿美元
- 数据:1 亿枚 EIGEN 从 Null Address 转出,经中转后流入 Coinbase Prime Custody
- “1011 内幕巨鲸”代理人:布油仍处第一阶段,“霍尔木兹海峡是否开放”是关键变量
- 特朗普已开始物色接班人,频繁向顾问、盟友打探万斯与鲁比奥优劣
- 数据:8674.22 万枚 SAHARA 从匿名地址转出,价值约 213 万美元
- 币安:今日 18:00 可领取币安 Alpha 空投,空投门槛 241 个 Alpha 积分
- 币安将调整多资产组合保证金及合约杠杆与保证金层级
- 分析:去年第四季度华尔街共向美国 Solana ETF 投入 5.4 亿美元
- 《金融时报》:软银押注 OpenAI 代价渐显,股价四个月近乎腰斩
- 币安杠杆将于 2026 年 3 月 12 日下架 ARDR
- 韩国比特币财库策略遇挫,Bitmax 股价较高点重挫 88%
- 伊朗外长:伊朗新任最高领袖不会与美方对话
比推专栏
更多 >>- 当黄金被「困」在迪拜,是时候旗帜鲜明「唱多」香港了
- 東大、波斯、阿拉伯【第七次/進展/能源變量】|0310東3.5
- 从 HSK 到 USDGO:香港两大持牌机构,开始「脱钩」
- There is no new boss YET
- New situation and new games|0305 Asian
- B52 Were on the way to Iran|0304 Middle East
- 开放独角兽门票:从 Robinhood 到 MSX,一场 Pre-IPO 的链上平权实验
- Big player's 『Trigger moment』|0227Europe
- 简街有没有「操纵」BTC?拆解 AP 制度,读懂 ETF 申赎机制背后的定价权博弈
- Happy new year【Horse success】|0213Asian
观点
比推热门文章
- 数据:7 日内资金净流入量 TOP3 的 CEX 为币安、Bybit、Bitget
- 某巨鲸于美股盘前新建 20 倍杠杆 CL 多单,持仓规模达 110 万美元
- 伊朗议长称决不寻求停火
- 某巨鲸在开仓 8400 万美元 BTC 及 ETH 多单后,再次买入 2100 万美元 ETH 现货
- 沙特阿美 CEO:全球石油需求预计将在 2026 年达到 1.073 亿桶/日的历史新高
- 数据:过去 24 小时全网爆仓 3.37 亿美元,多单爆仓 1.39 亿美元,空单爆仓 1.98 亿美元
- 某巨鲸使用 20 倍杠杆做空原油,总持仓价值超 1400 万美元
- JustLend DAO TVL 高达 59.9 亿美元
- TRON 入驻 AAIF 为 AINFT 注入新动能,推动代理型 AI 开放基础设施的建设
- Arthur Hayes 喊单后,HYPE 突破 35 美元
比推 APP



