值得信赖的区块链资讯!
NPM供应链攻击刷屏:发生了什么?如何规避风险?
原标题:一夜间「供应链攻击」刷屏:发生了什么?如何规避风险?
原作者:Azuma,Odaily 星球日报
北京时间 9 月 9 日,Ledger首席技术官 Charles Guillemet 于 X 发文预警表示:「目前正在发生一起大规模供应链攻击,一名知名开发者的 NPM 账号遭到入侵。受影响的软件包下载量已超过 10 亿次,这意味着整个 JavaScript 生态系统都可能面临风险。」
Guillemet 补充表示:「恶意代码的工作原理是在后台静默篡改加密货币地址,以此窃取资金。如果你使用硬件钱包,请仔细核对每一笔签名交易,你就是安全的。如果你没有使用硬件钱包,请暂时避免进行任何链上交易。目前尚不清楚攻击者是否已经在直接窃取软件钱包的助记词。」
发生了什么?
根据 Guillemet 所援引的安全报告内容,本次事件发生的直接原因在于:知名开发者 @qix 的 NPM 账户遭到入侵,导致数十个软件包被发布恶意版本,包括 chalk、strip-ansi 和 color-convert 等,恶意代码可能已经在开发者或用户自动安装依赖时扩散至终端。
Odaily 注:受损软件包的周下载量数据。
简而言之,这是一起经典的供应链攻击案例——即攻击者通过在开发工具或依赖系统中植入恶意代码(如 NPM 包)来进行作恶。所谓 NPM,全称为 Node Package Manager,它是 JavaScript/Node.js 生态里最常用的软件包管理工具,其主要作用包括管理依赖、安装和更新软件包、共享代码等等。
NPM 的生态规模极大,目前已有数百万个软件包,几乎所有 Web3 项目、加密钱包、前端工具都会依赖 NPM——也正是因为 NPM 依赖数量庞大且链路复杂,所以它是供应链攻击的高危入口,攻击者只要在一个常用软件包里植入恶意代码,就可能影响成千上万的应用和用户。
如上图的恶意代码扩散流程图所示:
· 某项目(蓝色框)会直接依赖一些常见的开源库,比如 express。
· 这些直接依赖(绿色框)又会依赖其他间接依赖(黄色框,如 lodash)。
· 如果某个间接依赖被攻击者偷偷植入了恶意代码(红色框),它会顺着依赖链条进入到该项目中。
这对加密货币意味着什么?
该起安全事件与加密货币行业的直接关系在于,黑客向上述受污染的软件包中植入的恶意代码是一个精密的「加密货币剪贴板劫持程序」,通过替换钱包地址和劫持交易来窃取加密资产。
Stress Capital 创始人 GE(@GuarEmperor)于 X 就此进行了更详细的解释,黑客所注入的"剪贴板劫持程序「采用了两种攻击模式——被动模式下使用「莱文斯坦距离算法(Levenshtein distance algorithm)」替换钱包地址,由于视觉上近似因此极难察觉;主动模式下则会在检测浏览器内的加密钱包,在用户签署交易前篡改目标地址。
由于本次攻击针对的是 JavaScript 项目基础层库,意味着即使间接依赖这些库的项目也可能受到影响。
黑客获利情况如何?
黑客所植入的恶意代码也披露了其攻击地址,黑客在以太坊上的主要攻击地址为 0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976,资金上则主要来源于以下三个地址:
· 0xa29eEfB3f21Dc8FA8bce065Db4f4354AA683c0240
· x40C351B989113646bc4e9Dfe66AE66D24fE6Da7B
· 0x30F895a2C66030795131FB66CBaD6a1f91461731
Arkham 方面已就本次攻击事件制作了跟踪页面,在该页面可实时查询黑客攻击获利情况及转移情况。
截至发文,黑客攻击岁仅获利 496 美元,但考虑到目前尚未确定恶意代码的已扩散范围,预计该数据可能还会继续上升——开发者本人现已收到通知,正在与 NPM 安全团队积极合作解决问题,恶意代码目前已从大部分受影响的软件包中移除,所以情况正在得到控制。
该如何规避风险?
Defillama 创始人 @0xngmi 于 X 表示,本次事件虽然听起来很危险,但实际影响范围实际并没有那么夸张——因为本事件只会影响自被黑的 NPM 软件包发布以来推送过更新的网站,其他项目仍将使用旧版本;且大多数项目都会固定它们的依赖关系,所以即使它们推送更新,仍会继续使用旧的安全代码。
不过,由于用户侧无法真正知道某个项目是否固定了依赖项,或者它们是否有一些动态下载的依赖项,所以目前首先需要由项目方出面自检并进行披露。
截至发文,包括 MetaMask、Phantom、Aave、Fluid、Jupiter 等多个钱包或应用端项目方均已披露自身不受本次事件影响,故理论上用户可放心使用已确认安全的钱包正常访问已确认安全的协议,但对于其他尚未进行安全披露的钱包或项目,暂时避免使用可能会是更安全的做法。
Twitter:https://twitter.com/BitpushNewsCN
比推 TG 交流群:https://t.me/BitPushCommunity
比推 TG 订阅: https://t.me/bitpush
比推快讯
更多 >>- “1011 内幕巨鲸”充值 4000 万枚 USDC 保证金,挂单计划买入 ETH
- 花旗首席财务官,美联储预计本周降息
- Octra 将以 2 亿美元估值在 Sonar 上开启 2000 万美元代币销售
- 罗素 2000 指数创历史新高,最新上涨 0.52%
- 数据:Coinbase Prime 流入 2.71 万枚 ETH,价值约 8860 万美元
- 美联储逆回购操作接纳 3,211 亿美元,涉及 10 个对手方
- 美联储 12 月降息 25 个基点的概率升至 89.6%
- 麻吉大哥 ETH 多单价值 2,500 万美元,浮盈超 159 万美元
- 数据:ETH 全网合约持仓量 24h 增长 7.72%
- 美国劳工统计局:12 月 CPI 数据将于 1 月 13 日发布
- 易理华:满仓以来坚持看好 ETH 后续行情
- 某交易员 10 倍杠杆做多 ETH,20 分钟浮盈超 57.8 万美元
- 据比推数据,ETH现报3274.70美元,1小时涨幅为5.03%,价格波动较大,请谨慎交易,控制风险。
- Securitize 任命前 PayPal 高管为总法律顾问,筹备通过 SPAC 上市
- Roxom 推出全球首个比特币计价证券交易所
- 数据:企业比特币金库两年增长逾 448%,总持仓突破 108 万枚
- Tether 和 SoftBank 投资的比特币公司 Twenty One Capital 首日交易股价下跌 24%
- 又一 Farcaster 客户端转型,Tako 官宣将加入 Trends 生态
- 华尔街严阵以待年底钱荒,美联储本周或暗示重启印钞
- 美国货币监理署确认银行有权从事无风险本金加密资产交易
- 美元指数短线上涨 12 点至 99.22,美元兑日元涨超 0.5%
- RedStone 成为 Canton Network 核心预言机,接入 6 万亿美元真实资产代币化生态系统
- 美国 10 月 JOLTs 职位空缺 767 万人,预期 715 万人
- Bitwise 十大加密指数基金正式在 NYSE Arca 以 ETF 形式挂牌交易
- Stripe 和 Paradigm 向公众开放 Tempo 区块链,新增 Kalshi 和 UBS 作为合作伙伴
- 美股开盘,道指跌 0.08%,纳指跌 0.24%
- 法国调整加密货币 ETN 零售规则,欧洲市场迎来新变化
- 哈塞特:美联储有空间再加息超过 25 个基点
- 比特币矿企 IREN 完成 23 亿美元可转换优先票据发行
- Ethena 推出以 USDe 为保证金的永续合约交易所 HyENA
- Fractal Bitcoin 发布标准化索引服务提案,拟纳入区块奖励体系
- Daylight 推出 DayFi 协议,将电力转化为加密收益资产
- 美联储:FOMC 会议将如期召开
- Aster:人类与 AI 的交易对决已开启
- Binance Alpha 本期 WET 空投单号收益约 28 美元
- Tether 与 HoneyCoin 合作拓展稳定币在非洲的普及
- BMO:鲍威尔将避免对 1 月利率做出明确承诺
- 某鲸鱼向 OKX 转入 1880 枚 ETH,约 586 万美元
- 马来西亚王储支持的电信公司 Bullish Aim 推出令吉稳定币 RMJDT,初始财库资产配置价值 1.215 亿美元
- BNB Plus 斥资 300 万美元增持 3,349 枚 BNB,持仓量达 18,840 枚
- Circle 与 Aleo 合作推出具有“银行级隐私”的稳定币 USDCx
- 数据:过去 24 小时全网爆仓 1.78 亿美元,多单爆仓 1.07 亿美元,空单爆仓 7,093.18 万美元
- 隐私项目 Horizen 在 Base 上重启为 Layer 3 网络
- 香港启动 CARF 加密货币税务咨询,打击逃税行为
- 全球货币政策转向,多国加息预期升温
- 白宫新闻秘书:特朗普今日将在宾州发表利好经济的讲话
- 美国银行预测美联储将每月增持 450 亿美元资产,扩大 6.5 万亿美元资产负债表
- 渣打银行下调 2025 年比特币价格预测至 10 万美元,此前目标为 20 万美元
- CZ:四年一轮的比特币周期可能已经失效,或将迎来超级周期
- Wintermute:市场整合于震荡但具韧性的区间,加密活动收窄至 BTC 和 ETH
比推专栏
更多 >>观点
比推热门文章
- 花旗首席财务官,美联储预计本周降息
- Tether:一场百亿美金的「危险」换仓?
- Octra 将以 2 亿美元估值在 Sonar 上开启 2000 万美元代币销售
- 罗素 2000 指数创历史新高,最新上涨 0.52%
- 数据:Coinbase Prime 流入 2.71 万枚 ETH,价值约 8860 万美元
- 美联储逆回购操作接纳 3,211 亿美元,涉及 10 个对手方
- 美联储 12 月降息 25 个基点的概率升至 89.6%
- 麻吉大哥 ETH 多单价值 2,500 万美元,浮盈超 159 万美元
- 数据:ETH 全网合约持仓量 24h 增长 7.72%
- 美国劳工统计局:12 月 CPI 数据将于 1 月 13 日发布
比推 APP



