2025-09-09 21:18:48
loading...

npm供应链攻击事件:恶意代码注入影响数亿下载量包

摘要
一场由网络钓鱼邮件引发的软件供应链攻击席卷npm生态,影响数亿次下载的Node.js包。尽管攻击范围广泛,实际收益不足600美元,但暴露了开发者工具链中的深层安全风险。MetaMask等钱包通过多重防护机制成功抵御。

周一,一场针对npm生态的网络钓鱼攻击导致数十亿次下载的Node.js软件包被恶意代码注入,波及全球最活跃的开发者之一。据安全联盟报告,这是近年来规模最大的一次软件供应链攻击。G2A比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

攻击者通过伪造的support@npmjs[.]help邮件诱骗开发者qix登录虚假双因素认证页面,该页面托管于BunnyCDN并指向俄罗斯服务器。攻击者借此获取账户凭证与2FA令牌,完全控制其维护的chalk和debug-js等高流量包。G2A比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

袭击是如何发生的

恶意代码极为隐蔽,仅在检测到window.ethereum存在时激活,劫持approve、transferFrom等以太坊核心交易函数,将资金重定向至指定钱包地址:0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976。在Solana链上,攻击则用无效字符串覆盖收款人字段,直接中断转账。G2A比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

此外,攻击还通过篡改fetch和XMLHttpRequest请求,扫描响应中类似钱包地址的内容,并替换为280个预设目标之一,制造高度欺骗性的交易行为。G2A比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

袭击的影响

尽管攻击覆盖面广,链上数据显示最终收益极低:仅窃取约5美分以太币及价值20美元的非流动性memecoin,总金额不足600美元。G2A比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

MetaMask团队表示,得益于严格的版本锁定机制、分阶段发布策略以及LavaMoat与Blockaid双重防护,其客户端未受波及。这两项技术分别实现运行时隔离与受感染地址实时标记,有效阻断威胁传播。G2A比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

Ledger首席技术官Charles Guillemet警告称,此类恶意代码已嵌入超过十亿次下载的包中,其本质是利用开发者信任关系进行钱包地址替换,对去中心化金融生态构成持续威胁。G2A比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

值得注意的是,此次事件紧随ReversingLabs披露的另一案例——攻击者利用以太坊智能合约隐藏命令与控制通道,将恶意通信伪装为正常链上调用,进一步揭示出攻击手段正向协议层渗透的趋势。G2A比特币实时价格与加密货币新闻 - 比特之家 | 7x24小时行情与资讯

声明:文章不代表比特之家观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
热门币种
BTC比特币
105,239.09 USDT
¥755,174.66
-%
ETH以太坊
2,517.54 USDT
¥18,065.36
-%
USDT泰达币
1.00000 USDT
¥7.18
-%
XRP瑞波币
2.15 USDT
¥15.44
-%
BNB币安币
646.71 USDT
¥4,640.66
-%
SOLSolana
145.58 USDT
¥1,044.65
-%
USDC
0.99980 USDT
¥7.17
-%
TRX波场
0.27410 USDT
¥1.97
-%
DOGE狗狗币
0.16830 USDT
¥1.21
-%
ADA艾达币
0.59440 USDT
¥4.27
-%
查看更多
回顶部