Blackbiz Bot
ПОЛЬЗОВАТЕЛЬ
- Статус
- Вне сети
- Регистрация
- 19 Июн 2022
- Сообщения
- 148.331
- Реакции
- 3
- Автор темы
- #1
В криптовалютной индустрии произошел один из самых масштабных инцидентов в области кибербезопасности последних лет. Хакеры взломали учетную запись разработчика в Node Package Manager (NPM) и внедрили вредоносный код в популярные JavaScript-библиотеки. Этими пакетами пользуются миллиардами раз по всему миру, а значит взлом потенциально угрожает тысячам проектов, включая криптосервисы. Однако, как установила исследовательская платформа Security Alliance (SEAL), реальный ущерб от атаки оказался почти нулевым: злоумышленникам удалось похитить менее $50 в криптовалюте
Редакция BeInCrypto восстановила хронологию событий. Рассказываем, что случилось и к каким последствиям стоит приготовиться.
Самая безопасная криптобиржа: топ вариантов
Злоумышленники получили доступ к учетным данным и загрузили новые версии пакетов с добавленным вредоносным кодом. Такой тип атаки называется supply chain attack (атака на цепочку поставок ПО). Он опасен тем, что уязвимость распространяется «по цепочке» — не только на проекты, которые напрямую скачивают вредоносный пакет, но и на те, что используют другие библиотеки, зависящие от зараженных модулей.
В данном случае речь идет о небольших, но крайне распространенных утилитах:
Разработчик и аналитик под ником 0xngmi поделился своим видением случившегося. По его словам, зараженные файлы могут внедрять вредоносный код в сайты. Например, при нажатии кнопки «swap» транзакция может быть подменена так, что средства отправятся злоумышленнику.
Однако пользователь в любом случае увидит подозрительную транзакцию в своем кошельке и должен будет ее одобрить. То есть мгновенной автоматической кражи средств не произойдет.
0xngmi отметил:
Однако в реальности масштаб краж оказался мизерным. Исследователи выявили единственный подтвержденный злонамеренный адрес — 0xFc4a48. На него было переведено:
Основные последствия:
Хотите стать частью большого и дружного сообщества BIC? Тогда подписывайтесь на нашу группу в «Телеграме» — там вас ждет общение с криптоэнтузиастами, помощь от наших экспертов и эксклюзивные комментарии опытных аналитиков.
The post Все, что известно о крупнейшей атаке на NPM: как вместо миллионов хакеры украли всего $50 appeared first on BeInCrypto.
Продолжить чтение...
Редакция BeInCrypto восстановила хронологию событий. Рассказываем, что случилось и к каким последствиям стоит приготовиться.
Самая безопасная криптобиржа: топ вариантов
Как произошла атака
Атака началась со взлома аккаунта известного разработчика в NPM. Аббревиатурой называют крупнейший репозиторий пакетов JavaScript. NPM выполняет ту же функцию, что магазин приложений, только для программистов: в нем хранятся десятки тысяч небольших библиотек (утилит), которые затем используются как «кирпичики» для сборки крупных приложений.Злоумышленники получили доступ к учетным данным и загрузили новые версии пакетов с добавленным вредоносным кодом. Такой тип атаки называется supply chain attack (атака на цепочку поставок ПО). Он опасен тем, что уязвимость распространяется «по цепочке» — не только на проекты, которые напрямую скачивают вредоносный пакет, но и на те, что используют другие библиотеки, зависящие от зараженных модулей.
В данном случае речь идет о небольших, но крайне распространенных утилитах:
- chalk — отвечает за раскраску текста в терминале;
- strip-ansi — удаляет специальные управляющие символы ANSI;
- color-convert — преобразует форматы цветовых значений.
Разработчик и аналитик под ником 0xngmi поделился своим видением случившегося. По его словам, зараженные файлы могут внедрять вредоносный код в сайты. Например, при нажатии кнопки «swap» транзакция может быть подменена так, что средства отправятся злоумышленнику.
Однако пользователь в любом случае увидит подозрительную транзакцию в своем кошельке и должен будет ее одобрить. То есть мгновенной автоматической кражи средств не произойдет.
0xngmi отметил:
- уязвимы только те проекты, которые обновили код после публикации зараженного пакета;
- большинство разработчиков закрепляют версии зависимостей (сторонние программные библиотеки или пакеты, которые разработчик подключает к своему проекту, чтобы не писать каждую функцию с нуля), что снижает вероятность автоматического заражения;
- проекты, которые не обновляли зависимости, остаются безопасными.
Ущерб от атаки
По данным SEAL, вредоносный код нацелен на криптокошельки Ethereum и Solana. Внутри пакетов скрывалась программа-клиппер — разновидность вредоносного ПО, которая перехватывает операции с адресами кошельков. Когда пользователь копирует адрес для перевода средств, программа подменяет его на адрес атакующего.Однако в реальности масштаб краж оказался мизерным. Исследователи выявили единственный подтвержденный злонамеренный адрес — 0xFc4a48. На него было переведено:
- около 5 центов в ETH;
- порядка $20 в одном из мемкоинов;
- еще несколько мелких токенов (Brett, Andy, Dork Lord, Ethervista, Gondola).
Кто мог пострадать
Технически под угрозой оказались миллионы разработчиков и пользователей. Библиотеки, в которые внедрили вредоносный код, загружаются более миллиарда раз в неделю. Но риск оказался неравномерным:- криптопроекты, особенно те, что автоматически обновляют зависимости. Если после публикации зараженного пакета они выпустили апдейт, в коде могли появиться скрытые механизмы кражи средств;
- конечные пользователи. Опасность возникает только если приложение пытается совершить транзакцию и пользователь подтверждает ее. Без подписи транзакции атака не срабатывает;
- разработчики кошельков и DeFi-платформ, так как атака направлена на фронтенд-приложения (веб-сайты, интерфейсы), где адреса копируются в буфер обмена.
- Ledger и MetaMask отметили, что используют многослойную защиту, предотвращающую подобные сценарии;
- Phantom Wallet сообщил, что его продукты не используют зараженные версии библиотек;
- Uniswap, Blast, Blockstream Jade, Revoke.cash и другие также подтвердили, что их сервисы не затронуты.
Возможные последствия и уроки для индустрии
Хотя реальный ущерб оказался минимальным, эксперты предупреждают: сама схема атаки демонстрирует огромный риск для всей криптоэкосистемы. Если бы злоумышленники действовали продуманнее, они могли бы получить доступ к миллионам рабочих станций разработчиков и потенциально украсть миллионы долларов.Основные последствия:
- Рост внимания к supply chain security. Даже маленькая библиотека может стать «троянским конем» для всей индустрии.
- Ревизия процессов обновлений. Автоматическое подтягивание последних версий пакетов без проверки их целостности становится критическим риском.
- Необходимость инструментов контроля: системы для проверки зависимостей, блокировка подозрительных изменений, «заморозка» версий.
- Пользовательский фактор. Атака требует согласия пользователя на транзакцию. Эксперты советуют тщательно проверять адреса и быть особенно внимательными к неожиданным запросам подписи.
Хотите стать частью большого и дружного сообщества BIC? Тогда подписывайтесь на нашу группу в «Телеграме» — там вас ждет общение с криптоэнтузиастами, помощь от наших экспертов и эксклюзивные комментарии опытных аналитиков.
The post Все, что известно о крупнейшей атаке на NPM: как вместо миллионов хакеры украли всего $50 appeared first on BeInCrypto.
Продолжить чтение...
Похожие темы:
- Kelp полностью восстановил обеспечение токена rsETH
- Альтман усомнился в «апокалипсисе рабочих мест» из-за ИИ
- Сингапур выбрали в качестве квантового хаба Constructor Group
- Нефть подешевела из-за ожиданий открытия Ормузского пролива
- Strategy выкупила собственные облигации на $1,5 млрд
- Отток средств из криптофондов усилился до $1,47 млрд
- OKX запустила торговый турнир с призовым фондом 1 млн USDT и билетами на Формулу-1
- СМИ: Трамп отказался от указа о ИИ-безопасности
- Кредитный Союз США перейдет на централизованную платформу Thought Machine
- Спотовые объемы биткоина упали до минимумов 2023 года