أكبر تبادل للعملات المشفرة في العالم من حيث الحجم طمأن عملاءه يوم الثلاثاء أن بياناتهم وأصولهم تظل آمنة خلال ما يُطلق عليه أحد أكبر الهجمات على سلسلة التوريد التي أصابت نظام JavaScript البيئي.
وفقًا لبيان نشر على وسائل التواصل الاجتماعي، أكد التبادل أنه لم يلحق أي ضرر بقاعدة بياناته خلال اختراق استهدف حزم Node.js المستخدمة على نطاق واسع والتي تشارك في أكثر من 2 مليار تنزيل أسبوعي للتطبيقات.
“نحن على علم بالهجوم الأخير على سلسلة الإمداد الذي نشر إصدارات ضارة من عدة حزم JavaScript مستخدمة على نطاق واسع،” كتبت الشركة. “بعد التحقيق، أكدنا أننا لم نتأثر ولا توجد بيانات أو أصول عملاء في خطر. تظل الأمان أولوية قصوى لدينا، هذا الاختراق يذكرنا بمدى أهمية أمان سلسلة الإمداد. ابقوا SAFU.”
علق شخصية بارزة في مجال التشفير على المنصة الاجتماعية، “حتى البرمجيات مفتوحة المصدر ليست آمنة هذه الأيام. ستعيد Web3 تعريف الأمان لـ Web2. لا زلنا في بداية الطريق.”
هجوم حزمة جافا سكريبت يرسل القشعريرة عبر مجتمع العملات المشفرة
الهجوم، الذي وصفه باحثو الأمن بأنه أحد أكبر الهجمات في تاريخ NPM، حدث في 8 سبتمبر. قام القراصنة باختراق حساب صيانة المصدر المفتوح الموثوق “qix” (Josh Junon) من خلال رسالة تصيد متطورة تتظاهر بأنها اتصالات رسمية من npmjs.
أجد أنه من المقلق كيف تمكن المهاجمون بسهولة من التلاعب بجونون من خلال تحذير زائف يفيد بأن حسابه سيغلق في 10 سبتمبر 2025، ما لم يقم على الفور بتحديث بيانات اعتماد المصادقة الثنائية الخاصة به.
“كجزء من التزامنا المستمر بأمان الحساب، نطلب من جميع المستخدمين تحديث بيانات اعتماد المصادقة الثنائية (2FA). تشير سجلاتنا إلى أنه قد مضى أكثر من 12 شهرًا منذ آخر تحديث لمصادقة 2FA الخاصة بك،” جاء في الرسالة الإلكترونية الخادعة.
اعترف جونون لاحقًا على وسائل التواصل الاجتماعي أنه وقع ضحية لعملية احتيال التصيد بعد أن كشف أحد الم Maintainers أن حسابه على NPM كان “ينشر حزمًا تحتوي على أبواب خلفية”، مما سمح للمهاجمين بانتزاع حسابه ودفع تحديثات ضارة إلى 18 مكتبة شائعة من Node.js بما في ذلك chalk و debug و ansi-styles و strip-ansi.
المعاملات المشفرة المستهدفة بشكل محدد
كشف تحليل أمان Aikido أن المهاجمين حقنوا رمزًا يمكّن من الاعتراض المستند إلى المتصفح في الحزم المخترقة. كان الرمز الخبيث مخفيًا في ملفات index.js، حيث يمكنه مراقبة حركة المرور الشبكية وواجهات برمجة التطبيقات في أي تطبيق يستخدم الحزم المتأثرة بشكل صامت.
تراقب السكربت بشكل محدد عناوين المحافظ والمعاملات المتعلقة ببيتكوين، إيثريوم، سولانا، ترون، لايتكوين، وبيتكوين كاش. عند الكشف، تقوم بهدوء باستبدال عنوان المحفظة الوجهة بعنوان يتحكم فيه المهاجمون، مما يعيد توجيه الأموال دون علم الضحية.
أبلغ كبير موظفي التكنولوجيا في شركة تصنيع المحفظة الصلبة أن الشيفرة الخبيثة قد انتشرت بالفعل في حزم تحتوي على أكثر من مليار عملية تنزيل.
أبلغت شركة تحليل البلوكشين Arkham Intelligence في وقت متأخر من يوم الاثنين أن القيمة المسروقة من العملات المشفرة حتى الآن هي فقط $159 ، والتي تم تتبعها إلى العناوين التي حددها باحثو الأمن.
ومع ذلك، أنا قلق من أن هذا الرقم المنخفض بشكل مضلل يخفي الضرر الحقيقي المحتمل، بالنظر إلى المليارات من التنزيلات المرتبطة بالحزم الم compromised. قد يمثل السرقة البطيئة الأولية ببساطة الهدوء الذي يسبق عاصفة أكبر بكثير.
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
هجوم سلسلة التوريد NPM: بورصة كبرى تتجنب الخطر، لكن مستخدمي العملات الرقمية لا يزالون في خطر
أكبر تبادل للعملات المشفرة في العالم من حيث الحجم طمأن عملاءه يوم الثلاثاء أن بياناتهم وأصولهم تظل آمنة خلال ما يُطلق عليه أحد أكبر الهجمات على سلسلة التوريد التي أصابت نظام JavaScript البيئي.
وفقًا لبيان نشر على وسائل التواصل الاجتماعي، أكد التبادل أنه لم يلحق أي ضرر بقاعدة بياناته خلال اختراق استهدف حزم Node.js المستخدمة على نطاق واسع والتي تشارك في أكثر من 2 مليار تنزيل أسبوعي للتطبيقات.
“نحن على علم بالهجوم الأخير على سلسلة الإمداد الذي نشر إصدارات ضارة من عدة حزم JavaScript مستخدمة على نطاق واسع،” كتبت الشركة. “بعد التحقيق، أكدنا أننا لم نتأثر ولا توجد بيانات أو أصول عملاء في خطر. تظل الأمان أولوية قصوى لدينا، هذا الاختراق يذكرنا بمدى أهمية أمان سلسلة الإمداد. ابقوا SAFU.”
علق شخصية بارزة في مجال التشفير على المنصة الاجتماعية، “حتى البرمجيات مفتوحة المصدر ليست آمنة هذه الأيام. ستعيد Web3 تعريف الأمان لـ Web2. لا زلنا في بداية الطريق.”
هجوم حزمة جافا سكريبت يرسل القشعريرة عبر مجتمع العملات المشفرة
الهجوم، الذي وصفه باحثو الأمن بأنه أحد أكبر الهجمات في تاريخ NPM، حدث في 8 سبتمبر. قام القراصنة باختراق حساب صيانة المصدر المفتوح الموثوق “qix” (Josh Junon) من خلال رسالة تصيد متطورة تتظاهر بأنها اتصالات رسمية من npmjs.
أجد أنه من المقلق كيف تمكن المهاجمون بسهولة من التلاعب بجونون من خلال تحذير زائف يفيد بأن حسابه سيغلق في 10 سبتمبر 2025، ما لم يقم على الفور بتحديث بيانات اعتماد المصادقة الثنائية الخاصة به.
“كجزء من التزامنا المستمر بأمان الحساب، نطلب من جميع المستخدمين تحديث بيانات اعتماد المصادقة الثنائية (2FA). تشير سجلاتنا إلى أنه قد مضى أكثر من 12 شهرًا منذ آخر تحديث لمصادقة 2FA الخاصة بك،” جاء في الرسالة الإلكترونية الخادعة.
اعترف جونون لاحقًا على وسائل التواصل الاجتماعي أنه وقع ضحية لعملية احتيال التصيد بعد أن كشف أحد الم Maintainers أن حسابه على NPM كان “ينشر حزمًا تحتوي على أبواب خلفية”، مما سمح للمهاجمين بانتزاع حسابه ودفع تحديثات ضارة إلى 18 مكتبة شائعة من Node.js بما في ذلك chalk و debug و ansi-styles و strip-ansi.
المعاملات المشفرة المستهدفة بشكل محدد
كشف تحليل أمان Aikido أن المهاجمين حقنوا رمزًا يمكّن من الاعتراض المستند إلى المتصفح في الحزم المخترقة. كان الرمز الخبيث مخفيًا في ملفات index.js، حيث يمكنه مراقبة حركة المرور الشبكية وواجهات برمجة التطبيقات في أي تطبيق يستخدم الحزم المتأثرة بشكل صامت.
تراقب السكربت بشكل محدد عناوين المحافظ والمعاملات المتعلقة ببيتكوين، إيثريوم، سولانا، ترون، لايتكوين، وبيتكوين كاش. عند الكشف، تقوم بهدوء باستبدال عنوان المحفظة الوجهة بعنوان يتحكم فيه المهاجمون، مما يعيد توجيه الأموال دون علم الضحية.
أبلغ كبير موظفي التكنولوجيا في شركة تصنيع المحفظة الصلبة أن الشيفرة الخبيثة قد انتشرت بالفعل في حزم تحتوي على أكثر من مليار عملية تنزيل.
أبلغت شركة تحليل البلوكشين Arkham Intelligence في وقت متأخر من يوم الاثنين أن القيمة المسروقة من العملات المشفرة حتى الآن هي فقط $159 ، والتي تم تتبعها إلى العناوين التي حددها باحثو الأمن.
ومع ذلك، أنا قلق من أن هذا الرقم المنخفض بشكل مضلل يخفي الضرر الحقيقي المحتمل، بالنظر إلى المليارات من التنزيلات المرتبطة بالحزم الم compromised. قد يمثل السرقة البطيئة الأولية ببساطة الهدوء الذي يسبق عاصفة أكبر بكثير.