مجال العملات الرقمية Exchange Gate غير متأثر بهجوم كبير على الموردين NPM

Gate، و هو متصدر في تبادل العملات الرقمية، قد أكد أن بيانات عملائه وأصوله ظلت آمنة خلال واحدة من أكثر الهجمات على سلسلة التوريد أهمية التي أثرت على نظام JavaScript في التاريخ الحديث.

في بيان صدر على وسائل التواصل الاجتماعي، أكدت Gate لمستخدميها أنه لم يتعرض قاعدة بياناتها لأي ضرر خلال الاختراق، الذي استهدف حزم Node.js المستخدمة على نطاق واسع والمشاركة في مليارات التنزيلات الأسبوعية للتطبيقات.

“لقد كنا نراقب عن كثب الهجوم الأخير على سلسلة التوريد الذي أطلق نسخاً ضارة من عدة حزم JavaScript شهيرة،” صرح التبادل. “بعد تحقيق شامل، يمكننا القول بثقة أن أنظمتنا لم تُخترق، وأن جميع بيانات العملاء والأصول تظل آمنة. بينما تظل الأمن دائماً على رأس أولوياتنا، فإن هذا الحادث يُعد تذكيراً صارخاً بالأهمية الحرجة لأمان سلسلة التوريد. نحن ملتزمون بالحفاظ على أمان مستخدمينا.”

علق أحد كبار التنفيذيين في Gate على هجوم سلسلة التوريد عبر وسائل التواصل الاجتماعي قائلاً: “إن مشهد الأمان يتطور بسرعة، حتى بالنسبة لبرامج المصدر المفتوح. من المحتمل أن تعيد مستقبل Web3 تعريف معايير الأمان لـ Web2. لا نزال في المراحل المبكرة من هذا التحول.”

هجوم حزمة جافا سكريبت يثير مخاوف بين مستثمري العملات المشفرة

في 8 سبتمبر، نفذ القراصنة هجومًا أطلق عليه خبراء الأمن اسم أحد أوسع الهجمات في تاريخ NPM. شمل الاختراق اختراق حساب صيانة مفتوح المصدر موثوق به يُعرف باسم “qix”، والذي تم التعرف عليه لاحقًا على أنه جوش جونون.

استخدم المهاجمون تقنية تصيد متطورة، حيث أرسلوا بريدًا إلكترونيًا يحاكي الاتصالات الرسمية من npmjs، المستودع الرئيسي لحزم JavaScript. حذرت الرسالة الخادعة جونون من أن حسابه سيتم قفله في 10 سبتمبر 2025، ما لم يقم بسرعة بتحديث بيانات اعتماد المصادقة الثنائية الخاصة به.

البريد الإلكتروني الاحتيالي ذكر: “تماشياً مع جهودنا المستمرة لتعزيز أمان الحساب، نطلب من جميع المستخدمين تحديث بيانات اعتماد المصادقة الثنائية (2FA). يشير نظامنا إلى أنه قد مضى أكثر من 12 شهراً منذ آخر تحديث لمصادقة 2FA الخاصة بك.”

أكد جونون لاحقًا على وسائل التواصل الاجتماعي أنه وقع ضحية لخطة التصيد بعد أن اكتشف أحد المشرفين أن حسابه على NPM كان “يوزع حزمًا تحتوي على أبواب خلفية مخفية.” أتاح هذا الاختراق للمهاجمين السيطرة على حسابه ودفع تحديثات ضارة لـ 18 مكتبة شائعة من Node.js.

تضمنت الحزم المتأثرة أدوات مستخدمة على نطاق واسع مثل chalk و debug و ansi-styles و strip-ansi، والتي تتكامل بشكل عميق في نظام الويب البيئي.

تستهدف الشيفرات الخبيثة معاملات العملات المشفرة

كشفت تحليل أمان Aikido أن المهاجمين قاموا بحقن الشيفرة في الحزم المخترقة، مما مكنها من العمل كمعترضات قائمة على المتصفح. تم إدراج الشيفرة الخبيثة في ملفات index.js، حيث يمكن أن تقوم باختطاف حركة المرور الشبكية وواجهات برمجة التطبيقات في أي برنامج يستخدم الحزم المتأثرة.

تم تصميم البرنامج النصي المُحقن لمراقبة عناوين المحفظة والمعاملات التي تشمل الأصول الرقمية الرئيسية، بما في ذلك بيتكوين، إيثريوم، سولانا، ترون، لايتكوين، وبيتكوين كاش. عند الكشف، كانت البرمجيات الضارة تستبدل بهدوء عنوان المحفظة الوجهة المقصود مع واحد يتحكم به المهاجمون، مما يؤدي بشكل فعال إلى إعادة توجيه الأموال دون علم الضحية.

قال مسؤول كبير في شركة بارزة لصناعة محافظ الأجهزة إن الشفرة الخبيثة قد انتشرت بالفعل إلى حزم تحتوي على أكثر من مليار تحميل، مما يبرز نطاق الهجوم المحتمل.

على الرغم من الطابع الواسع للاختراق، أفادت شركة تحليلات blockchain في وقت متأخر من يوم الاثنين أن فقط $159 worth من العملات المشفرة قد سُرقت حتى الآن. وتم تتبع الأموال المسروقة إلى عناوين تم تحديدها مسبقًا في الإفصاحات الأصلية التي شاركتها فرق الأمان.

ومع ذلك، يحذر الباحثون من أن هذا الرقم المنخفض نسبيًا لا يعني بالضرورة وجود أضرار محدودة، نظرًا لمليارات التنزيلات المرتبطة بالحزم الم compromised. قد يستغرق الأمر وقتًا لتقييم وتخفيف الأثر الكامل لهذا الهجوم على سلسلة التوريد.

بينما تستمر صناعة العملات المشفرة في التعامل مع التحديات الأمنية المتطورة، تظل منصات التبادل مثل Gate يقظة في حماية أصول مستخدميها وبياناتهم من التهديدات السيبرانية المتزايدة التعقيد.

BTC0.37%
ETH-0.32%
SOL0.13%
TRX1.35%
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
0/400
لا توجد تعليقات
  • تثبيت