Bitget App
Trading lebih cerdas
Beli kriptoPasarTradingFuturesEarnWeb3WawasanSelengkapnya
Trading
Spot
Beli dan jual kripto dengan mudah
Margin
Perkuat modalmu dan maksimalkan efisiensi dana
Onchain
Trading Onchain, Tanpa On-Chain
Konversi & perdagangan blok
Konversi kripto dengan satu klik dan tanpa biaya
Jelajah
Launchhub
Dapatkan keunggulan lebih awal dan mulailah menang
Copy
Salin elite trader dengan satu klik
Bot
Bot trading AI yang mudah, cepat, dan andal
Trading
Futures USDT-M
Futures diselesaikan dalam USDT
Futures USDC-M
Futures diselesaikan dalam USDC
Futures Koin-M
Futures diselesaikan dalam mata uang kripto
Jelajah
Panduan futures
Perjalanan pemula hingga mahir di perdagangan futures
Promosi Futures
Hadiah berlimpah menantimu
Ringkasan
Beragam produk untuk mengembangkan aset Anda
Earn Sederhana
Deposit dan tarik kapan saja untuk mendapatkan imbal hasil fleksibel tanpa risiko
Earn On-chain
Dapatkan profit setiap hari tanpa mempertaruhkan modal pokok
Earn Terstruktur
Inovasi keuangan yang tangguh untuk menghadapi perubahan pasar
VIP dan Manajemen Kekayaan
Layanan premium untuk manajemen kekayaan cerdas
Pinjaman
Pinjaman fleksibel dengan keamanan dana tinggi
Kompromi Rantai Pasokan NPM Dapat Membuka Dana Crypto terhadap Malware Penukar Alamat, Kata CTO Ledger

Kompromi Rantai Pasokan NPM Dapat Membuka Dana Crypto terhadap Malware Penukar Alamat, Kata CTO Ledger

CoinotagCoinotag2025/09/08 21:25
Tampilkan aslinya
Oleh:Marisol Navaro








  • Penukaran alamat berbahaya di dompet web menargetkan transaksi crypto.

  • Paket yang dikompromikan termasuk modul NPM yang banyak digunakan seperti “color-name” dan “color-string.”

  • Paket yang terdampak telah diunduh lebih dari 1 miliar kali, meningkatkan eksposur lintas rantai.

Eksploitasi rantai pasokan NPM: HENTIKAN menandatangani transaksi sekarang—verifikasi paket dan amankan dompet. Pelajari langkah perlindungan segera.

Apa itu eksploitasi rantai pasokan NPM?

Eksploitasi rantai pasokan NPM adalah kompromi terhadap akun pengembang terkemuka yang menyuntikkan payload berbahaya ke dalam paket JavaScript. Payload ini dapat diam-diam menukar alamat cryptocurrency di dompet web dan dApps, sehingga dana di berbagai chain menjadi berisiko.

Bagaimana paket JavaScript bisa dikompromikan?

Peneliti keamanan dan pakar industri melaporkan bahwa akun pengembang terkemuka di NPM telah dibobol, memungkinkan penyerang menerbitkan pembaruan yang telah terinfeksi. Kode berbahaya ini dirancang untuk berjalan di konteks browser yang digunakan oleh situs web crypto dan dapat mengubah alamat tujuan saat transaksi berlangsung.


Paket dan komponen mana saja yang terdampak?

Perusahaan keamanan blockchain mengidentifikasi sekitar dua lusin paket NPM populer yang terdampak, termasuk modul utilitas kecil seperti “color-name” dan “color-string.” Karena NPM adalah manajer paket utama untuk JavaScript, banyak situs web dan proyek front-end yang menarik dependensi ini secara transitif.

Ringkasan risiko yang dilaporkan berdasarkan paket Paket Jumlah Unduhan Risiko
color-name Ratusan juta Tinggi
color-string Ratusan juta Tinggi
Modul utilitas lain (kolektif) 1+ miliar gabungan Kritis

Bagaimana pengguna crypto dapat melindungi dana saat ini?

Langkah segera: hentikan menandatangani transaksi di dompet web, putuskan koneksi dompet browser dari dApps, dan hindari interaksi dengan situs yang menggunakan JavaScript yang belum diverifikasi. Validasi integritas paket di lingkungan pengembangan dan terapkan aturan Content Security Policy (CSP) yang ketat pada situs yang Anda kelola.

Tindakan pencegahan apa yang harus diambil pengembang?

Pengembang harus mengunci versi dependensi, memverifikasi tanda tangan paket jika tersedia, menjalankan alat pemindaian rantai pasokan, dan mengaudit pembaruan paket terbaru. Mengembalikan ke versi yang sudah diketahui aman dan membangun ulang dari lockfile dapat mengurangi risiko. Gunakan build yang dapat direproduksi dan verifikasi independen untuk pustaka front-end yang kritis.



Pertanyaan yang Sering Diajukan

Seberapa segera ancaman ini bagi pengguna crypto sehari-hari?

Ancaman ini sangat segera bagi pengguna yang berinteraksi dengan dompet web atau dApps yang memuat JavaScript dari paket publik. Jika sebuah situs bergantung pada modul yang terinfeksi, kode penukar alamat dapat dijalankan di browser selama proses transaksi.

Siapa yang mengidentifikasi kompromi ini dan apa yang mereka katakan?

CTO Ledger Charles Guillemet secara publik menandai masalah ini, menyoroti skala dan mekanisme penukaran alamat. Perusahaan keamanan blockchain juga melaporkan modul yang terdampak. Pengamatan ini berasal dari postingan publik dan peringatan keamanan yang dilaporkan oleh pakar industri.

Poin Penting

  • Hentikan menandatangani transaksi: Hindari menandatangani di dompet web sampai paket diverifikasi.
  • Audit dependensi: Pengembang harus mengunci, menandatangani, dan memindai paket NPM yang digunakan dalam kode front-end.
  • Gunakan langkah defensif: Putuskan koneksi dompet, bersihkan sesi, dan gunakan CSP serta alat pemindaian rantai pasokan.

Kesimpulan

Eksploitasi rantai pasokan NPM menunjukkan bagaimana paket utilitas kecil dapat menimbulkan risiko sistemik bagi pengguna crypto dengan memungkinkan penggantian alamat secara diam-diam. Tetap waspada: hentikan menandatangani transaksi, audit dependensi, dan ikuti peringatan yang telah diverifikasi. COINOTAG akan memperbarui laporan ini seiring lebih banyak detail teknis dan solusi yang dikonfirmasi dipublikasikan (dipublikasikan 2025-09-08).

In Case You Missed It: Ethereum ETF Flows and CME Open Interest Could Signal Market Maturation and Potential Demand Revival
0

Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.

PoolX: Raih Token Baru
APR hingga 12%. Selalu aktif, selalu dapat airdrop.
Kunci sekarang!

Kamu mungkin juga menyukai

BTC Market Pulse: Minggu ke-37

Bitcoin menetap di sekitar dasar biaya Short-Term Holder, namun stabilisasinya tetap rapuh di seluruh pasar. Market Pulse minggu ini menunjukkan mengapa sentimen hati-hati masih mendominasi.

Glassnode2025/09/10 04:47
BTC Market Pulse: Minggu ke-37

Perusahaan Manufaktur Terdaftar di Nasdaq Mengumpulkan $1,65 Miliar untuk Dorongan Treasury Solana

Forward Industries, Inc. (NASDAQ: FORD) mengumumkan private placement senilai 1.65 billions dolar AS dalam bentuk komitmen tunai dan stablecoin yang dipimpin oleh Galaxy Digital, Jump Crypto, dan Multicoin Capital untuk meluncurkan strategi treasury yang berfokus pada Solana. Kesepakatan ini menandai penggalangan dana terbesar yang berpusat pada Solana oleh perusahaan publik dan menegaskan kepercayaan institusional terhadap pertumbuhan blockchain tersebut. Dukungan strategis berasal dari Galaxy.

BeInCrypto2025/09/10 03:53
Perusahaan Manufaktur Terdaftar di Nasdaq Mengumpulkan $1,65 Miliar untuk Dorongan Treasury Solana