安全机构Scam Sniffer披露,知名开发者qix因钓鱼攻击导致npm软件包被注入恶意代码,受影响的chalk、strip-ansi、color-convert等核心依赖库已通过挂钩钱包功能、篡改ETH/SOL交易收款地址及替换网络响应中的地址实施攻击。建议用户在钱包界面核对收款人及金额、检查粘贴后地址变化、复查近期交易,高价值操作应优先使用硬件钱包。Ledger CTO Charles Guillemet指出,相关软件包累计下载量突破10亿次,整个JavaScript生态系统可能面临风险,恶意代码可在交易时自动替换加密地址以窃取资金。硬件钱包用户可通过核查交易签名规避风险,非硬件钱包用户应暂缓链上操作,目前尚无证据表明助记词已被窃取。
npm软件包遭恶意代码注入 Scam Sniffer与Ledger联合预警
2025-09-09 08:40:29
14
相关文章
- 北韩黑客利用新型Mac恶意软件“NimDoor”攻击加密货币项目
- GitHub热门Solana工具被植入恶意代码导致用户资产被盗
- Check Point揭露JSCEAL恶意软件伪装近50个加密货币应用实施攻击
- ETH价格波动引发大额清算预警
- 美联合多国查封俄勒索软件团伙核心设施 涉及服务器及比特币资产
- 黑客利用以太坊智能合约实施新型npm包攻击
- npm软件包遭恶意代码注入 Scam Sniffer与Ledger联合预警
- Ledger CTO披露npm供应链攻击事件:钓鱼邮件植入恶意代码,区块链交易遭劫持
- 美国保守派青年组织联合创始人Charlie Kirk演讲时遭枪击身亡
- Mosyle披露跨平台恶意软件ModStealer:专攻三大系统加密钱包
- THORChain联合创始人John-Paul疑似遭遇假会议诈骗,120万美元资产被盗
- npm包@ctrl/tinycolor遭恶意更新引发大规模供应链攻击
