لم أكن أعتقد أني سأرى اليوم الذي سيتم فيه استغلال نظامنا البيئي مفتوح المصدر بهذه الطريقة الوحشية. ما يحدث الآن في عالم JavaScript ليس مجرد خرق أمني آخر - إنه كابوس حقيقي لأي شخص يحتفظ بالعملات المشفرة، خاصةً أولئك منا الذين يعتمدون على محفظة البرمجيات.
بعض الأوغاد الأذكياء تمكنوا من اختراق حساب NPM لمطور محترم، وإدخال رمز خبيث في المكتبات التي تعتمد عليها تقريبًا كل مشاريع JavaScript. نحن نتحدث عن chalk و strip-ansi و color-convert - أدوات قد تبدو غير مهمة ولكنها العمود الفقري للعديد من التطبيقات.
الجزء المخيف حقًا؟ هذا البرنامج الضار يستهدف بشكل خاص معاملات العملات المشفرة عن طريق تبديل عناوين المحفظة. تعتقد أنك ترسل أموالاً إلى صديقك، لكنها في الواقع تذهب مباشرة إلى محفظة هاكر ما. إنه المعادل الرقمي للص الذي يقوم بتبديل نقودك بأموال مونوبولي أثناء عدم انتباهك.
تتلقى هذه المكتبات المهددة أكثر من مليار تحميل أسبوعيًا. مليار! حتى إذا لم تقم بتثبيتها بشكل مباشر، فمن المحتمل أن يعتمد مشروعك على شيء يعتمد على شيء يستخدمها. تنتشر العدوى بصمت عبر شجرة التبعية مثل الفيروس.
يمكن لمستخدمي محفظة الأجهزة أن يتنفسوا بسهولة - على الأقل عليك تأكيد المعاملات جسديًا. ولكن بالنسبة للبقية منا الذين يستخدمون محفظة البرمجيات؟ نحن فريسة سهلة. لا أحد يعرف بعد ما إذا كان هؤلاء المهاجمون يستهدفون أيضًا عبارات الاسترداد، لكنني لن أندهش إذا كان الأمر كذلك.
هذا الهجوم يكشف عن البيت الهش من الأوراق الذي تم بناء نظامنا البيئي بالكامل عليه. نحن نتحدث عن اللامركزية بينما نعتمد على مستودعات مركزية مثل NPM - وهو في الأساس متجر تطبيقات حيث يمكن أن يتم اختراق الكود دون أن يلاحظ أحد حتى فوات الأوان.
تستمر صناعة العملات المشفرة في الحديث عن التبني السائد، لكن كيف يمكننا توقع ذلك عندما تكون الأمان الأساسي هشًا بهذه الطريقة؟ الثقة هي كل شيء في المالية، والانتهاكات مثل هذه تعيدنا سنوات إلى الوراء في التصور العام.
ابق عينيك مفتوحتين - هذه الحالة لا تزال تتطور، ومليارات من الأصول الرقمية معلقة في الميزان.
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
مكتبات جافا سكريبت تحت الحصار: الهجوم على الموردين الذي يهز أسس مجال العملات الرقمية
لم أكن أعتقد أني سأرى اليوم الذي سيتم فيه استغلال نظامنا البيئي مفتوح المصدر بهذه الطريقة الوحشية. ما يحدث الآن في عالم JavaScript ليس مجرد خرق أمني آخر - إنه كابوس حقيقي لأي شخص يحتفظ بالعملات المشفرة، خاصةً أولئك منا الذين يعتمدون على محفظة البرمجيات.
بعض الأوغاد الأذكياء تمكنوا من اختراق حساب NPM لمطور محترم، وإدخال رمز خبيث في المكتبات التي تعتمد عليها تقريبًا كل مشاريع JavaScript. نحن نتحدث عن chalk و strip-ansi و color-convert - أدوات قد تبدو غير مهمة ولكنها العمود الفقري للعديد من التطبيقات.
الجزء المخيف حقًا؟ هذا البرنامج الضار يستهدف بشكل خاص معاملات العملات المشفرة عن طريق تبديل عناوين المحفظة. تعتقد أنك ترسل أموالاً إلى صديقك، لكنها في الواقع تذهب مباشرة إلى محفظة هاكر ما. إنه المعادل الرقمي للص الذي يقوم بتبديل نقودك بأموال مونوبولي أثناء عدم انتباهك.
تتلقى هذه المكتبات المهددة أكثر من مليار تحميل أسبوعيًا. مليار! حتى إذا لم تقم بتثبيتها بشكل مباشر، فمن المحتمل أن يعتمد مشروعك على شيء يعتمد على شيء يستخدمها. تنتشر العدوى بصمت عبر شجرة التبعية مثل الفيروس.
يمكن لمستخدمي محفظة الأجهزة أن يتنفسوا بسهولة - على الأقل عليك تأكيد المعاملات جسديًا. ولكن بالنسبة للبقية منا الذين يستخدمون محفظة البرمجيات؟ نحن فريسة سهلة. لا أحد يعرف بعد ما إذا كان هؤلاء المهاجمون يستهدفون أيضًا عبارات الاسترداد، لكنني لن أندهش إذا كان الأمر كذلك.
هذا الهجوم يكشف عن البيت الهش من الأوراق الذي تم بناء نظامنا البيئي بالكامل عليه. نحن نتحدث عن اللامركزية بينما نعتمد على مستودعات مركزية مثل NPM - وهو في الأساس متجر تطبيقات حيث يمكن أن يتم اختراق الكود دون أن يلاحظ أحد حتى فوات الأوان.
تستمر صناعة العملات المشفرة في الحديث عن التبني السائد، لكن كيف يمكننا توقع ذلك عندما تكون الأمان الأساسي هشًا بهذه الطريقة؟ الثقة هي كل شيء في المالية، والانتهاكات مثل هذه تعيدنا سنوات إلى الوراء في التصور العام.
ابق عينيك مفتوحتين - هذه الحالة لا تزال تتطور، ومليارات من الأصول الرقمية معلقة في الميزان.