Я ніколи не думав, що побачу день, коли наша екосистема з відкритим вихідним кодом буде так жорстоко експлуатуватися. Те, що відбувається зараз у світі JavaScript, не просто ще один витік безпеки — це справжній кошмар для будь-кого, хто утримує криптовалюту, особливо для тих з нас, хто покладається на програмні гаманці.
Деяким хитрим покидькам вдалося захопити обліковий запис NPM шанованого розробника, впроваджуючи шкідливий код у бібліотеки, від яких практично залежить кожен проект на JavaScript. Ми говоримо про chalk, strip-ansi та color-convert — утиліти, які можуть здаватися незначними, але є основою безлічі застосунків.
Справжня жахлива частина? Це шкідливе ПЗ спеціально націлене на крипто-транзакції, замінюючи адреси гаманців. Ви думаєте, що відправляєте кошти своєму другу, але насправді вони йдуть прямо до гаманця якогось хакера. Це цифровий еквівалент кишенькового злодія, що замінює ваші гроші на гроші з Монополії, поки ви не дивитесь.
Ці скомпрометовані бібліотеки отримують понад мільярд завантажень щотижня. МІЛЬЯРД! Навіть якщо ви їх безпосередньо не встановлювали, ваш проєкт, ймовірно, залежить від чогось, що залежить від чогось, що їх використовує. Інфекція поширюється безшумно через дерево залежностей, як вірус.
Користувачі апаратних гаманців можуть дихати легше — принаймні, вам потрібно фізично підтверджувати транзакції. Але для решти з нас, хто використовує програмні гаманці? Ми сидимо як мішені. Ніхто ще не знає, чи ці зловмисники також намагаються отримати seed-фрази, але я б не здивувався.
Ця атака виявляє крихкий будинок карт, на якому побудовано всю нашу екосистему. Ми проповідуємо децентралізацію, поки покладаємося на централізовані сховища, такі як NPM — по суті, магазин додатків, де код може бути скомпрометовано, поки ніхто не помітить цього, поки не стане занадто пізно.
Криптоіндустрія постійно говорить про масове впровадження, але як ми можемо цього очікувати, коли базова безпека така вразлива? Довіра - це все у фінансах, і такі порушення повертають нас на роки назад у сприйнятті суспільства.
Утримуйте очі відкритими — ця ситуація все ще розвивається, і мільярди в цифрових активах на кону.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Бібліотеки JavaScript під атакою: Мережа постачання, яка руйнує основи Крипто
Я ніколи не думав, що побачу день, коли наша екосистема з відкритим вихідним кодом буде так жорстоко експлуатуватися. Те, що відбувається зараз у світі JavaScript, не просто ще один витік безпеки — це справжній кошмар для будь-кого, хто утримує криптовалюту, особливо для тих з нас, хто покладається на програмні гаманці.
Деяким хитрим покидькам вдалося захопити обліковий запис NPM шанованого розробника, впроваджуючи шкідливий код у бібліотеки, від яких практично залежить кожен проект на JavaScript. Ми говоримо про chalk, strip-ansi та color-convert — утиліти, які можуть здаватися незначними, але є основою безлічі застосунків.
Справжня жахлива частина? Це шкідливе ПЗ спеціально націлене на крипто-транзакції, замінюючи адреси гаманців. Ви думаєте, що відправляєте кошти своєму другу, але насправді вони йдуть прямо до гаманця якогось хакера. Це цифровий еквівалент кишенькового злодія, що замінює ваші гроші на гроші з Монополії, поки ви не дивитесь.
Ці скомпрометовані бібліотеки отримують понад мільярд завантажень щотижня. МІЛЬЯРД! Навіть якщо ви їх безпосередньо не встановлювали, ваш проєкт, ймовірно, залежить від чогось, що залежить від чогось, що їх використовує. Інфекція поширюється безшумно через дерево залежностей, як вірус.
Користувачі апаратних гаманців можуть дихати легше — принаймні, вам потрібно фізично підтверджувати транзакції. Але для решти з нас, хто використовує програмні гаманці? Ми сидимо як мішені. Ніхто ще не знає, чи ці зловмисники також намагаються отримати seed-фрази, але я б не здивувався.
Ця атака виявляє крихкий будинок карт, на якому побудовано всю нашу екосистему. Ми проповідуємо децентралізацію, поки покладаємося на централізовані сховища, такі як NPM — по суті, магазин додатків, де код може бути скомпрометовано, поки ніхто не помітить цього, поки не стане занадто пізно.
Криптоіндустрія постійно говорить про масове впровадження, але як ми можемо цього очікувати, коли базова безпека така вразлива? Довіра - це все у фінансах, і такі порушення повертають нас на роки назад у сприйнятті суспільства.
Утримуйте очі відкритими — ця ситуація все ще розвивається, і мільярди в цифрових активах на кону.