Một trong những sàn giao dịch tiền điện tử lớn nhất thế giới đã trấn an khách hàng vào thứ Ba rằng không có dữ liệu người dùng hoặc tài sản nào bị xâm phạm trong một trong những cuộc tấn công chuỗi cung ứng lớn nhất từng xảy ra đối với hệ sinh thái JavaScript.
Theo tuyên bố của họ trên X, sàn giao dịch xác nhận họ đã thoát khỏi nguy hiểm trong một vụ xâm phạm nhắm vào các gói Node.js được sử dụng rộng rãi có liên quan đến hơn 2 tỷ lượt tải ứng dụng hàng tuần.
“Chúng tôi biết về cuộc tấn công chuỗi cung ứng gần đây, đã phát hành các phiên bản độc hại của một số gói JavaScript được sử dụng rộng rãi,” công ty cho biết. “Sau khi điều tra, chúng tôi đã xác nhận rằng chúng tôi không bị ảnh hưởng và không có dữ liệu hoặc tài sản của khách hàng nào bị rủi ro.”
Người đồng sáng lập sàn giao dịch đã nhận xét trên mạng xã hội, “Ngay cả phần mềm mã nguồn mở cũng không an toàn trong thời điểm này. Web3 sẽ định nghĩa lại an ninh cho Web2. Chúng ta vẫn còn sớm.” Câu nói này có vẻ hơi vụ lợi - định vị Web3 như một giải pháp trong khi nền tảng của chính anh ta lại phụ thuộc nhiều vào cơ sở hạ tầng web truyền thống.
Cơ Chế Tấn Công
Cuộc tấn công, xảy ra vào ngày 8 tháng 9, liên quan đến việc tin tặc xâm nhập tài khoản của người duy trì mã nguồn mở đáng tin cậy “qix” (Josh Junon) thông qua hình thức lừa đảo tinh vi. Những kẻ tấn công đã gửi một email mạo danh các thông báo chính thức từ npmjs, cảnh báo Junon rằng tài khoản của anh sẽ bị khóa trừ khi anh cập nhật ngay lập tức thông tin xác thực xác thực hai yếu tố của mình.
Junon thừa nhận đã trở thành nạn nhân của kế hoạch sau khi một người bảo trì khác phát hiện tài khoản NPM của anh ấy “đang đăng tải các gói với backdoor.” Điều này đã cho phép kẻ tấn công chiếm đoạt tài khoản của anh ấy và đẩy các bản cập nhật độc hại cho 18 thư viện Node.js phổ biến, bao gồm chalk, debug, ansi-styles và strip-ansi - các thành phần được nhúng khắp nơi trên web.
Phần mềm độc hại nhắm đến tiền điện tử
Phân tích của Aikido Security đã tiết lộ rằng những kẻ tấn công đã tiêm mã hoạt động như những trình chặn dựa trên trình duyệt. Mã độc hại này đã giám sát các địa chỉ ví và giao dịch trên các loại tiền điện tử chính bao gồm Bitcoin, Ethereum, Solana, Tron, Litecoin và Bitcoin Cash. Khi được phát hiện, phần mềm độc hại đã âm thầm thay thế các địa chỉ ví đích bằng những địa chỉ do kẻ tấn công kiểm soát.
Giám đốc công nghệ tại nhà sản xuất ví phần cứng Ledger cho biết mã độc đã lây lan vào các gói có hơn một tỷ lượt tải xuống - một phạm vi đáng kinh ngạc có thể đã tàn phá người dùng tiền điện tử trên toàn cầu.
Một cách bất ngờ, công ty phân tích blockchain Arkham Intelligence báo cáo chỉ có $159 giá trị tiền điện tử đã bị đánh cắp tính đến thứ Hai. Tuy nhiên, các nhà nghiên cứu cảnh báo rằng con số thấp này không đại diện cho thiệt hại tiềm tàng hạn chế, xét đến hàng tỷ lượt tải xuống liên quan đến các gói bị xâm phạm.
Trong khi sàn giao dịch này tuyên bố đã thoát khỏi sự cố một cách an toàn, sự việc này làm nổi bật sự mong manh của hạ tầng bảo mật trong hệ sinh thái tiền điện tử. Người dùng nên đặt câu hỏi liệu các sàn giao dịch có hoàn toàn minh bạch về mức độ tiếp xúc của họ với những lỗ hổng rộng rãi như vậy hay không, đặc biệt khi hàng tỷ tài sản đang bị đe dọa.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Cuộc tấn công chuỗi cung ứng NPM: Một cuộc gọi gần cho người dùng sàn giao dịch tiền điện tử?
Một trong những sàn giao dịch tiền điện tử lớn nhất thế giới đã trấn an khách hàng vào thứ Ba rằng không có dữ liệu người dùng hoặc tài sản nào bị xâm phạm trong một trong những cuộc tấn công chuỗi cung ứng lớn nhất từng xảy ra đối với hệ sinh thái JavaScript.
Theo tuyên bố của họ trên X, sàn giao dịch xác nhận họ đã thoát khỏi nguy hiểm trong một vụ xâm phạm nhắm vào các gói Node.js được sử dụng rộng rãi có liên quan đến hơn 2 tỷ lượt tải ứng dụng hàng tuần.
“Chúng tôi biết về cuộc tấn công chuỗi cung ứng gần đây, đã phát hành các phiên bản độc hại của một số gói JavaScript được sử dụng rộng rãi,” công ty cho biết. “Sau khi điều tra, chúng tôi đã xác nhận rằng chúng tôi không bị ảnh hưởng và không có dữ liệu hoặc tài sản của khách hàng nào bị rủi ro.”
Người đồng sáng lập sàn giao dịch đã nhận xét trên mạng xã hội, “Ngay cả phần mềm mã nguồn mở cũng không an toàn trong thời điểm này. Web3 sẽ định nghĩa lại an ninh cho Web2. Chúng ta vẫn còn sớm.” Câu nói này có vẻ hơi vụ lợi - định vị Web3 như một giải pháp trong khi nền tảng của chính anh ta lại phụ thuộc nhiều vào cơ sở hạ tầng web truyền thống.
Cơ Chế Tấn Công
Cuộc tấn công, xảy ra vào ngày 8 tháng 9, liên quan đến việc tin tặc xâm nhập tài khoản của người duy trì mã nguồn mở đáng tin cậy “qix” (Josh Junon) thông qua hình thức lừa đảo tinh vi. Những kẻ tấn công đã gửi một email mạo danh các thông báo chính thức từ npmjs, cảnh báo Junon rằng tài khoản của anh sẽ bị khóa trừ khi anh cập nhật ngay lập tức thông tin xác thực xác thực hai yếu tố của mình.
Junon thừa nhận đã trở thành nạn nhân của kế hoạch sau khi một người bảo trì khác phát hiện tài khoản NPM của anh ấy “đang đăng tải các gói với backdoor.” Điều này đã cho phép kẻ tấn công chiếm đoạt tài khoản của anh ấy và đẩy các bản cập nhật độc hại cho 18 thư viện Node.js phổ biến, bao gồm chalk, debug, ansi-styles và strip-ansi - các thành phần được nhúng khắp nơi trên web.
Phần mềm độc hại nhắm đến tiền điện tử
Phân tích của Aikido Security đã tiết lộ rằng những kẻ tấn công đã tiêm mã hoạt động như những trình chặn dựa trên trình duyệt. Mã độc hại này đã giám sát các địa chỉ ví và giao dịch trên các loại tiền điện tử chính bao gồm Bitcoin, Ethereum, Solana, Tron, Litecoin và Bitcoin Cash. Khi được phát hiện, phần mềm độc hại đã âm thầm thay thế các địa chỉ ví đích bằng những địa chỉ do kẻ tấn công kiểm soát.
Giám đốc công nghệ tại nhà sản xuất ví phần cứng Ledger cho biết mã độc đã lây lan vào các gói có hơn một tỷ lượt tải xuống - một phạm vi đáng kinh ngạc có thể đã tàn phá người dùng tiền điện tử trên toàn cầu.
Một cách bất ngờ, công ty phân tích blockchain Arkham Intelligence báo cáo chỉ có $159 giá trị tiền điện tử đã bị đánh cắp tính đến thứ Hai. Tuy nhiên, các nhà nghiên cứu cảnh báo rằng con số thấp này không đại diện cho thiệt hại tiềm tàng hạn chế, xét đến hàng tỷ lượt tải xuống liên quan đến các gói bị xâm phạm.
Trong khi sàn giao dịch này tuyên bố đã thoát khỏi sự cố một cách an toàn, sự việc này làm nổi bật sự mong manh của hạ tầng bảo mật trong hệ sinh thái tiền điện tử. Người dùng nên đặt câu hỏi liệu các sàn giao dịch có hoàn toàn minh bạch về mức độ tiếp xúc của họ với những lỗ hổng rộng rãi như vậy hay không, đặc biệt khi hàng tỷ tài sản đang bị đe dọa.