Я никогда не думал, что увижу день, когда наша экосистема с открытым исходным кодом будет так жестоко эксплуатироваться. То, что происходит сейчас в мире JavaScript, — это не просто еще один случай нарушения безопасности, это чертов кошмар для всех, кто держит криптовалюту, особенно для тех из нас, кто полагается на программные кошельки.
Некоторые хитрые ублюдки смогли угнать аккаунт уважаемого разработчика NPM, внедрив вредоносный код в библиотеки, от которых практически зависит каждый проект на JavaScript. Мы говорим о chalk, strip-ansi и color-convert — утилитах, которые могут казаться незначительными, но являются основой бесчисленных приложений.
Действительно страшная часть? Этот вредоносный софт специально нацеливается на крипто-транзакции, заменяя адреса кошельков. Вы думаете, что отправляете средства своему другу, но на самом деле они идут прямо в кошелек какого-то хакера. Это цифровой эквивалент карманника, который меняет ваши деньги на деньги Монополии, пока вы не смотрите.
Эти скомпрометированные библиотеки получают более миллиарда загрузок еженедельно. МИЛЛИАРД! Даже если вы их не устанавливали напрямую, ваш проект, вероятно, зависит от чего-то, что зависит от чего-то, что их использует. Инфекция тихо распространяется через дерево зависимостей, как вирус.
Пользователи аппаратных кошельков могут вздохнуть с облегчением — по крайней мере, вам нужно физически подтверждать транзакции. Но что насчет остальных, кто использует программные кошельки? Мы как sitting ducks. Никто еще не знает, нацелились ли эти злоумышленники также на сид-фразы, но я бы не удивился.
Эта атака обнажает хрупкий дом из карт, на котором построена вся наша экосистема. Мы проповедуем децентрализацию, полагаясь на централизованные репозитории, такие как NPM — по сути, магазин приложений, где код может быть скомпрометирован, пока никто не заметит, что уже слишком поздно.
Криптоиндустрия продолжает говорить о массовом принятии, но как мы можем этого ожидать, когда базовая безопасность так уязвима? Доверие — это все в финансах, и такие нарушения ставят нас назад на годы в общественном восприятии.
Держите уши востро — эта ситуация все еще развивается, и миллиарды цифровых активов находятся на кону.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Библиотеки JavaScript под угрозой: атака на Блокчейн поставок, которая потрясает основы Крипто
Я никогда не думал, что увижу день, когда наша экосистема с открытым исходным кодом будет так жестоко эксплуатироваться. То, что происходит сейчас в мире JavaScript, — это не просто еще один случай нарушения безопасности, это чертов кошмар для всех, кто держит криптовалюту, особенно для тех из нас, кто полагается на программные кошельки.
Некоторые хитрые ублюдки смогли угнать аккаунт уважаемого разработчика NPM, внедрив вредоносный код в библиотеки, от которых практически зависит каждый проект на JavaScript. Мы говорим о chalk, strip-ansi и color-convert — утилитах, которые могут казаться незначительными, но являются основой бесчисленных приложений.
Действительно страшная часть? Этот вредоносный софт специально нацеливается на крипто-транзакции, заменяя адреса кошельков. Вы думаете, что отправляете средства своему другу, но на самом деле они идут прямо в кошелек какого-то хакера. Это цифровой эквивалент карманника, который меняет ваши деньги на деньги Монополии, пока вы не смотрите.
Эти скомпрометированные библиотеки получают более миллиарда загрузок еженедельно. МИЛЛИАРД! Даже если вы их не устанавливали напрямую, ваш проект, вероятно, зависит от чего-то, что зависит от чего-то, что их использует. Инфекция тихо распространяется через дерево зависимостей, как вирус.
Пользователи аппаратных кошельков могут вздохнуть с облегчением — по крайней мере, вам нужно физически подтверждать транзакции. Но что насчет остальных, кто использует программные кошельки? Мы как sitting ducks. Никто еще не знает, нацелились ли эти злоумышленники также на сид-фразы, но я бы не удивился.
Эта атака обнажает хрупкий дом из карт, на котором построена вся наша экосистема. Мы проповедуем децентрализацию, полагаясь на централизованные репозитории, такие как NPM — по сути, магазин приложений, где код может быть скомпрометирован, пока никто не заметит, что уже слишком поздно.
Криптоиндустрия продолжает говорить о массовом принятии, но как мы можем этого ожидать, когда базовая безопасность так уязвима? Доверие — это все в финансах, и такие нарушения ставят нас назад на годы в общественном восприятии.
Держите уши востро — эта ситуация все еще развивается, и миллиарды цифровых активов находятся на кону.