此次入侵波及chalk、strip-ansi、color-convert等核心JavaScript库——这些基础组件堪称数字世界的输水管线。这些库每周下载量高达数十亿次,默默运行在从网页应用到开发者工具的所有场景中。多数开发者并未直接安装它们,但它们深藏在依赖关系树底层,这正是本次攻击具备系统级破坏力的原因。
根据多方安全报告,攻击者入侵了一位知名开发者的NPM账户,将恶意代码注入这些基础库后直接投放到全球软件生态系统中。攻击载荷?加密货币剪切器——这种恶意软件能在交易过程中替换钱包地址,悄无声息地将资金转移至攻击者手中。
如果你曾复制过钱包地址、粘贴至输入框并点击"发送",这就是你最恐惧的噩梦场景。恶意代码会劫持目标地址,除非你通过硬件钱包二次核对,否则资金将一去不返。
安全研究人员简报,来源:Observations
目前尚不确定恶意软件是否还有后招——有研究者推测其可能尝试直接窃取助记词。若属实,此次攻击将从"剪切器攻击"升级为"彻底清空钱包"。
这再次残酷地提醒我们:整个数字基础设施都建立在志愿者维护的开源代码库之上——这些代码往往由个人利用业余时间编写。像chalk这样的基础组件虽不起眼却无处不在。当攻击者攻陷这类底层要素,冲击波将席卷整个互联网。
加密货币之所以成为肥美目标,只因它是即时到账、不可撤销、没有中间商的金钱。但真正的危机在于:全球软件供应链仅靠胶带般的脆弱信任维系。
在事件解决前,请谨慎处理每笔交易。
山寨市场整体回暖,TOTAL3指标7日涨近9%,同期比特币市占率下跌1.10%
XION成为首个支持Apple ID登录的区块链
某鲸鱼抛售ETH增持20.9万枚HYPE,现已进行流动性质押
某Hyperliquid合约巨鲸增持19.7万枚HYPE,价值超1000万美元
MYX短时突破16.4美元,24小时涨幅扩大至323%
ENA 24小时涨超11%,市值升至55.35亿美元
Binance将上线USDe/USDC、USDe/USDT现货交易对
WLD突破1.99美元,24小时涨幅扩大至52.38%
CopyRight 2024 www.bzxz.net All Rights Reserved 湘ICP备2023016450号-1
本网站所展示的内容均由用户自行上传发布,本站仅提供信息存储服务。若您认为其中内容侵犯了您的合法权益,请及时联系我们处理,我们将在核实后尽快删除相关内容。