BlockBeats 消息,9 月 9 日,Ledger 首席技術官 Charles Guillemet 發文更新稱,“NPM 攻擊最新進展:幸運的是,攻擊未能得逞,幾乎沒有受害者。
攻擊始於一個僞裝成 npm 支持域名的釣魚郵件,竊取用戶憑證,使攻擊者能夠發佈惡意軟件包更新。注入的代碼針對網絡加密活動,侵入以太坊、Solana 等鏈,劫持交易,並直接在網絡響應中替換錢包地址。攻擊者的失誤導致 CI/CD 流水線崩潰,從而實現早期檢測,影響有限。
儘管如此,這是一個明確的提醒:如果你的資金存放在軟件錢包或交易所,只需一次代碼執行,你就可能失去一切。供應鏈攻擊仍然是強大的惡意軟件傳播途徑,我們也看到越來越多針對性的攻擊出現。
硬件錢包專爲抵禦此類威脅而設計。像“清晰簽名”這樣的功能讓你能夠準確確認交易內容,而“交易檢查”功能能在問題發生前標記可疑活動。眼前的危險可能已經過去,但威脅依然存在。保持安全。”
BlockBeats 今日早些時候報道,目前正在發生一起大規模供應鏈攻擊:一名知名開發者的 NPM 賬號遭到入侵。受影響的包下載量已超過 10 億次,這意味着整個 JavaScript 生態系統都可能面臨風險。