自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

新型NPM供应链攻击危及ENS与加密货币安全

2025-11-24 21:39:50
收藏

供应链攻击瞄准加密货币相关软件包

一场大规模JavaScript供应链攻击已波及400余个软件包,其中至少包含10个在加密货币生态中被广泛使用的核心组件。网络安全公司Aikido Security披露了这起事件,凸显开发者与用户面临日益复杂的威胁环境。

恶意软件特性

研究员查理·埃里克森在技术报告中指出,这些软件包感染了名为"沙丘蠕虫"的自主复制型恶意软件。该病毒可在开发环境中自我传播,研究人员已对每个检测样本进行人工核验以确保准确性。受影响的软件包多承担关键功能,部分包单周下载量达数万次,潜在影响范围巨大。

重点受威胁对象

与以太坊域名服务相关的软件包成为重灾区,其中content-hash包周下载量近3.6万次,address-encoder包超过3.75万次。其他受感染的ENS组件还包括ensjs、ens-validation、ethereum-ens及ens-contracts。非ENS生态的crypto-addr-codec包(周下载量约3.5万次)同样遭到波及。

攻击模式演变

此次事件延续了供应链攻击的升级趋势。九月发生的史上最大规模NPM攻击导致约5000万美元加密资产被盗。亚马逊云科技指出,初始攻击后出现的沙丘蠕虫具备环境间自主复制能力。与传统定向窃取不同,该病毒主要充当凭证窃取工具,能自动收集钱包密钥等敏感信息,对区块链资产安全构成严重威胁。

影响范围评估

除加密货币相关组件外,Zapier公司的@zapier/secret-scrubber等非加密工具(周下载量超4万次)同样受到影响。埃里克森警告称,部分受感染包周下载量接近7万次,表明恶意软件传播范围极广。据Wiz公司估算,已有数百用户的2.5万余个代码库受到影响,且每半小时就有新受感染库出现。安全社区呼吁使用npm组件的环境立即开展排查与修复。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻