BTCC / BTCC Square / CryptonewsTW /
加密公司評估大規模供應鏈安全漏洞的影響

加密公司評估大規模供應鏈安全漏洞的影響

Published:
2025-09-09 17:12:02
15
1

在有關一場大規模供應鏈攻擊的報導引發整個行業恐慌後,加密公司正爭先恐後地評估其潛在影響。 這次攻擊涉及一個被廣泛使用的軟件庫。

Ledger首席技術官Charles Guillemet於週一發出緊急警告,敦促用戶暫停鏈上交易。 他表示,一個惡意載荷已被植入下載次數超過十億次的JavaScrIPt軟件包中,這種級別的入侵可能會威脅整個生態系統。

🚨There’s a large-scale supply chain attack in progress: the NPM account of a reputable developer has been COMPromised. The affected packages have already been downloaded over 1 billion times, meaning the entire JavaScript ecosystem may be at risk.

The malicious payload works…

— ChARles Guillemet (@P3b7_) September 8, 2025

“目前正在發生一場大規模的供應鏈攻擊:一位知名開發者的NPM賬戶已被攻破。受影響的軟件包已被下載超過10億次,這意味著整個JavaScript生態系統可能都處於風險之中。”Guillemet在X平台上發布消息稱。 他補充說,該惡意軟件會在用戶不知情的情況下動態篡改加密地址,以竊取資金。

開發者被虛假鎖定警報欺騙,憑據在NPM攻擊中被盜

這次攻擊源於對Josh Junon的NPM賬戶的入侵,他在開源社區中以“qix”著稱。 黑客發送了釣魚郵件,仿冒官方的npmjs.cOM域名,警告稱賬戶即將被鎖定。

𝗤𝗶𝘅 𝗻𝗽𝗺 𝗔𝗰𝗰𝗼𝘂𝗻𝘁 𝗖𝗼𝗺𝗽𝗿𝗼𝗺𝗶𝘀𝗲: 𝗛𝗲𝗿𝗲'𝘀 𝗮 𝗳𝘂𝗹𝗹 𝗮𝗻𝗮𝗹𝘆𝘀𝗶𝘀 𝗼𝗻 𝘄𝗵𝗮𝘁 𝗵𝗮𝗽𝗽𝗲𝗻𝗲𝗱 𝗮𝗻𝗱 𝗵𝗼𝘄 𝘁𝗼 𝘀𝘁𝗮𝘆 𝘀𝗮𝗳𝗲.

𝗪𝗵𝗮𝘁 𝗛𝗮𝗽𝗽𝗲𝗻𝗲𝗱?

𝗧𝗵𝗲 𝗕𝗮𝘀𝗶𝗰 𝗦𝘁𝗼𝗿𝘆: A hacker sent a fake email to Josh Junon (known as… PIc.twitter.com/zgNzieKbZA

— BIG JO | A Phone and A Dream 2025

📱

🐐

(@__BigJo) September 8, 2025

這些消息誘使Junon點擊鏈接,鏈接將他重定向到一個偽造的登錄頁面,在那裡他的登錄憑據被竊取。

Junon隨後在GitHub和Bluesky上確認自己受騙。 他寫道:“對不起大家,我本該更加留意。”他還表示,這是一個充滿壓力的一周,並承諾將協助處理此次事件。

一些業內人士表示,這可能是有史以來最大規模的供應鏈攻擊事件。

📢Important Notice📢@OKX is not affected by the NPM supply-chain incident. Security is our top priority and we've confirmed that we have no exposure to the compromised code.

• OKX Mobile App: No exposure – built on native iOS and Android frameworks.
• OKX Plug-Ins, Web… pic.twitter.com/fryWPJDclw

— OKX WALlet (@wallet) September 9, 2025

Uniswap、MetaMask等表示未受此次漏洞影響

該惡意軟件旨在攔截以太坊、比特幣、Solana和波場(Tron)等區塊鏈上的加密貨幣交易。 它特別威脅那些集成了受感染軟件包的軟件錢包、去中心化應用(dApp)以及基於網頁的界面。 通過在用戶毫不知情的情況下悄悄篡改接收地址,攻擊者能夠在資金轉出時將其重定向,直到為時已晚用戶才會發現異常。

各家公司迅速採取行動安撫用戶情緒。 Uniswap、Morpho、MetaMask、OKX Wallet、Sui 和 Aave 均表示未受到此次安全漏洞的影響。

由於惡意代碼上線時間大約為兩小時,在此期間 NPM 安全團隊尚未介入,一些應用程序很可能在該時間段內集成了受感染的版本。 不過,區塊鏈監控人員表示,攻擊者目前尚未收到任何被盜資金。

Junon 也承認,自己曾在不知情的情況下授權重置了賬戶的雙重身份驗證設置,使入侵者獲得了更多控制權。 這個疏忽與釣魚攻擊相結合,為這次攻擊打開了大門。

雖然清理工作正在進行中,但這起安全事件引發了人們對支撐加密經濟的開源基礎設施韌性的質疑。 事件也顯示,單一開發者賬戶被攻破,可能會對全球整個生態系統造成連鎖反應。

|Square

下載BTCC APP,您的加密之旅從這啟程

立即行動 掃描 加入我們的 100M+ 用戶行列