Advertencia de ataque a la cadena de suministro de NPM: los usuarios de criptomonedas enfrentan un gran riesgo de manipulación de direcciones
Análisis de los ataques a la cadena de suministro dirigidos al ecosistema de JavaScript y su impacto en la seguridad de los usuarios de criptomonedas, proporcionando recomendaciones prácticas de protección.
La cuenta de NPM del conocido desarrollador qix fue atacada por phishing, lo que resultó en la inserción de código malicioso en varios paquetes populares, afectando paquetes con más de mil millones de descargas (incluidos chalk, strip-ansi, etc.). Los métodos de ataque manipulan la dirección de recepción de transacciones ETH/SOL mediante la función de ganchos de billetera y reemplazan la dirección en la respuesta de la red, haciendo que los usuarios transfieran fondos a los atacantes sin saberlo.
El CTO de Ledger confirmó que este ataque está dirigido a todo el ecosistema de JavaScript, y el código malicioso está diseñado específicamente para reemplazar silenciosamente las direcciones de criptomonedas. Los usuarios de billeteras de hardware pueden verificar los detalles de la transacción a través de la pantalla del dispositivo para evitar riesgos, pero se recomienda a los usuarios de billeteras de software que suspendan las transacciones en la cadena hasta que se elimine la amenaza.
Recomendaciones de protección:
1. Verificar obligatoriamente la dirección de recepción antes de la transacción (verificación secundaria después de pegar)
2. Para operaciones de alto valor, priorizar el uso de billeteras de hardware que admitan firmas claras
3. Revisar los registros de transacciones recientes y el estado de autorización
4. Evitar actualizar o instalar paquetes de software de fuentes desconocidas
Perspectivas de acción: los ataques a la cadena de suministro resaltan los riesgos potenciales de depender de infraestructuras de código abierto, siendo igual de importante mantener la higiene de las dependencias de software y los hábitos de verificación de transacciones.
#供应链安全 #加密货币安全 #NPM #硬件钱包 #Write2Earn Descargo de responsabilidad: este contenido es solo para referencia y no constituye asesoramiento financiero o de seguridad. Los usuarios deben investigar por su cuenta y tomar las medidas adecuadas para proteger sus activos.