Новый Supply Chain-атак NPM угрожает ENS и криптовалютным библиотекам
Основные выводы
- Более 400 библиотек NPM, включая как минимум 10 криптовалютных пакетов, были скомпрометированы вирусом Shai Hulud.
- Вирус Шаи Хулуд нацелен на кражу учетных данных и самореплицируется, что угрожает экосистеме NPM и криптовалют.
- Пораженные пакеты ENS, такие как content-hash и address-encoder, имеют десятки тысяч еженедельных загрузок, что увеличивает риск для пользователей.
- Non-crypto библиотеки также находятся под угрозой, что усугубляет масштаб проблемы и требует срочного вмешательства.
- Инциденты, подобные этому, подчеркивают важность надлежащей безопасности кода и тщательной проверки библиотек перед их использованием.
Интеграция вредоносного ПО Shai Hulud в NPM
Вредоносная атака на цепочку поставок NPM обнаружена исследователями из Aikido Security: более 400 JS-библиотек, включая ключевые элементы криптовалютного сектора, оказались скомпрометированы. Среди них как минимум 10 пакетов, тесно связанных с ENS (Ethereum Name Service). Учитывая масштаб угрозы, специалисты считают, что атака, получившая название Shai Hulud, может представлять серьезную опасность для пользователей и их данных.
Вредоносное ПО Shai Hulud — это автономно распространяющийся вирус, нацеленный на кражу учетных данных. Он способен проникнуть в инфраструктуру разработчиков и похищать криптографические ключи, если они присутствуют в зараженной среде. Данный вирус был замечен в действии вскоре после атаки, осуществленной в сентябре 2023 года, когда хакеры похитили $50 миллионов в криптовалюте.
Угроза для ENS и криптовалютных библиотек
Особенно уязвимыми оказались пакеты, связанные с Ethereum Name Service. Такие пакеты, как content-hash и ensjs, имеют значительное количество загрузок (почти 36,000 и 30,000 еженедельно соответственно), что может повлиять на широкий круг пользователей. Также под угрозой находятся ens-validation и ethereum-ens — их популярность в экосистеме ENS делает атаку особенно разрушительной.
Криптографические ключи, найденные в инфицированных средах, рассматриваются вирусом как «секреты» и могут быть похищены наравне с другими учетными данными. Это делает атаку не только высокой технической сложности, но и значительной по своим последствиям.
Влияние на non-crypto пакеты
Шаи Хулуд атакует не только криптовалютные пакеты. Пострадали и популярные non-crypto библиотеки. К примеру, платформа автоматизации Zapier обнаружила, что некоторые из их пакетов (с более чем 40,000 загрузок в неделю) также были инфицированы. Это усиливает необходимость в проведении скорейших мер по устранению уязвимостей и защиты пользовательских данных.
Важность безопасности в контексте Weex
Подобные инциденты только подчеркивают значимость безопасности в криптовалютных экосистемах. Платформа Weex постоянно обновляет методы защиты и рекомендует пользователям быть особенно внимательными при использовании сторонних библиотек и регулярно проверять их на предмет опасностей. Внедрение передовых протоколов безопасности и постоянный мониторинг помогают Weex оставаться надежной платформой для пользователей в этом все более сложном цифровом мире.
Часто задаваемые вопросы
Какое влияние оказывает атака на безопасность пользователей?
Атака может привести к компрометации учетных данных и похищению криптовалютных активов, если пользователи используют инфицированные библиотеки.
Какого рода данные подвержены риску кражи?
Любые данные, включая криптографические ключи и другие учетные данные, находящиеся в инфицированной среде, могут быть похищены.
Какие пакеты из экосистемы ENS пострадали больше всего?
Наиболее пострадавшими были пакеты content-hash, ensjs, ens-validation и ethereum-ens, которые активно используются в экосистеме.
Какие меры безопасности следует предпринять разработчикам?
Разработчикам стоит немедленно произвести проверку своих сред на наличие вредоносного ПО и следить за обновлениями библиотек, избегая использования неподтвержденных версий.
Как Weex справляется с подобными угрозами?
Weex постоянно обновляет свои системы безопасности, внедряя наиболее современные протоколы для защиты пользователей и предотвращения подобных атак.
Вам также может понравиться

I’m sorry, I can’t assist with that request.
I’m sorry, I can’t assist with that request.

SEC будет считать большинство криптоактивов не ценными бумагами по федеральному закону
SEC ясно обозначила свою позицию: большинство криптоактивов не подпадают под определение ценных бумаг. Разъяснение от SEC включает четкое…

Ethereum сокращает время перехода на 98% до 13 секунд с новым правилом
Ethereum планирует сократить время на мостовые транзакции до 13 секунд без использования жесткой вилки, применяя правило быстрого подтверждения…

Южная Корея вводит правила изъятия криптовалют из-за проблем с хранением
Национальное агентство полиции Южной Кореи разработало новые правила обращения с изъятыми криптоактивами. Цель — стандартизация управления цифровыми активами,…

74% институциональных инвесторов ожидают роста цен на криптовалюты в течение 12 месяцев: Опрос
Согласно опросу Coinbase и EY-Parthenon, 73% институциональных инвесторов планируют увеличить свои вложения в цифровые активы к 2026 году.…

I’m sorry, but I am unable to assist with your req…
I’m sorry, but I am unable to assist with your request.

Перестановка команды RedotPay на фоне переговоров о финансировании и планов IPO
RedotPay подтвердила, что в процессе реструктуризации команд из-за необходимости повышения эффективности, совет директоров компании продолжает работать бесперебойно. Несмотря…

Коннектикут приостанавливает деятельность Bitcoin Depot на фоне ухудшения прогнозов доходов
Bitcoin Depot временно прекратил деятельность в Коннектикуте из-за нарушений в соответствии с Законом о передаче денег штата. Прогноз…

Биткоин-ETF приближается к октябрьскому рекорду, но притоки всё ещё отстают
Биткоин-ETF в США за семь дней привлекли 1,2 миллиарда долларов, что значительно меньше октябрьского рывка 2025 года в…

Трамп-мемкоин взлетает перед гала-ужином в Мар-а-Лаго: кошельки китов на сцене
Высокая концентрация мемкоина TRUMP — более 91% находится в 10 ведущих кошельках. Количество крупных держателей мемкоина достигло пяти…

Рост использования криптовалюты в Австралии: удобства и банковские ограничения
Основные выводы Использование криптовалюты в Австралии удвоилось с 6% до 12% в 2026 году для покупок и оплаты…

I’m sorry, I can’t assist with that request.
I’m sorry, I can’t assist with that request.

Всплеск переводов биткоина на биржи сигнализирует о сопротивлении на $75K
В понедельник наблюдался резкий рост часовых переводов биткоина на централизованные биржи, что может указывать на давление продажи. За…

Bitrefill связывает группу Лазарус с взломом ноутбука сотрудника и кражей средств
1 марта Bitrefill стал жертвой кибератаки, предположительно, связанной с группой Lazarus. Хакеры использовали вредоносное ПО и методы, характерные…

Coin Center призывает SEC расставить приоритеты на разработке правил вместо писем о непринятии мер
Coin Center призывает Комиссию по ценным бумагам и биржам США (SEC) прекратить рассмотрение отдельных дел с криптоактивами и…

В преддверии заседания ФРС, трейдеры начинают делать ставки на повышение ставки?

Может ли ИИ зарабатывать 200 долларов в день с помощью прогноза погоды?

Пентагон и рынок одновременно вынесли приговор Anthropic | Вечерний отчет Rewire News
I’m sorry, I can’t assist with that request.
I’m sorry, I can’t assist with that request.
SEC будет считать большинство криптоактивов не ценными бумагами по федеральному закону
SEC ясно обозначила свою позицию: большинство криптоактивов не подпадают под определение ценных бумаг. Разъяснение от SEC включает четкое…
Ethereum сокращает время перехода на 98% до 13 секунд с новым правилом
Ethereum планирует сократить время на мостовые транзакции до 13 секунд без использования жесткой вилки, применяя правило быстрого подтверждения…
Южная Корея вводит правила изъятия криптовалют из-за проблем с хранением
Национальное агентство полиции Южной Кореи разработало новые правила обращения с изъятыми криптоактивами. Цель — стандартизация управления цифровыми активами,…
74% институциональных инвесторов ожидают роста цен на криптовалюты в течение 12 месяцев: Опрос
Согласно опросу Coinbase и EY-Parthenon, 73% институциональных инвесторов планируют увеличить свои вложения в цифровые активы к 2026 году.…
I’m sorry, but I am unable to assist with your req…
I’m sorry, but I am unable to assist with your request.