Популярные npm пакеты подверглись атаке. Плохие новости. Атака была направлена на qix через фишинг, и теперь chalk, strip-ansi и color-convert скомпрометированы. Эти инструменты? Они повсюду в проектах web3.
Зловредные программы, похоже, довольно хитрые. Они подключаются к функциям кошелька. Они изменяют, куда идут ваши транзакции ETH и SOL. Они даже вмешиваются в адреса в сетевых ответах.
Это выглядит как инъекция кода. Неавторизованный код проникает в легитимные пакеты. Затем он делает вещи, о которых вы не знаете. Это немного страшно, если задуматься. Ваши приложения становятся уязвимыми, как только вы начинаете использовать эти пакеты.
Защита себя не так уж сложна. Проверяйте адреса перед подтверждением транзакций. Посмотрите снова после вставки адресов - незначительные изменения имеют значение. Следите за своей историей транзакций. Возможно, стоит приобрести аппаратный кошелек для крупных сумм.
Проверка входных данных имеет значение. Также важна безопасность зависимостей. Весь мир криптовалют должен оставаться на чеку. Злоумышленники любят нападать на популярные инструменты. Не совсем ясно, сколько проектов уже может быть затронуто, но, вероятно, это значительное количество.
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Предупреждение о нарушении безопасности
Популярные npm пакеты подверглись атаке. Плохие новости. Атака была направлена на qix через фишинг, и теперь chalk, strip-ansi и color-convert скомпрометированы. Эти инструменты? Они повсюду в проектах web3.
Зловредные программы, похоже, довольно хитрые. Они подключаются к функциям кошелька. Они изменяют, куда идут ваши транзакции ETH и SOL. Они даже вмешиваются в адреса в сетевых ответах.
Это выглядит как инъекция кода. Неавторизованный код проникает в легитимные пакеты. Затем он делает вещи, о которых вы не знаете. Это немного страшно, если задуматься. Ваши приложения становятся уязвимыми, как только вы начинаете использовать эти пакеты.
Защита себя не так уж сложна. Проверяйте адреса перед подтверждением транзакций. Посмотрите снова после вставки адресов - незначительные изменения имеют значение. Следите за своей историей транзакций. Возможно, стоит приобрести аппаратный кошелек для крупных сумм.
Проверка входных данных имеет значение. Также важна безопасность зависимостей. Весь мир криптовалют должен оставаться на чеку. Злоумышленники любят нападать на популярные инструменты. Не совсем ясно, сколько проектов уже может быть затронуто, но, вероятно, это значительное количество.