Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFutures‌EarnWeb3Quảng trườngThêm
Giao dịch
Spot
Mua bán tiền điện tử
Ký quỹ
Gia tăng vốn và tối ưu hiệu quả đầu tư
Onchain
Tương tác on-chain dễ dàng với Onchain
Convert & GD khối lượng lớn
Chuyển đổi tiền điện tử chỉ với một nhấp chuột và không mất phí
Khám phá
Launchhub
Giành lợi thế sớm và bắt đầu kiếm lợi nhuận
Sao chép
Sao chép elite trader chỉ với một nhấp
Bots
Bot giao dịch AI đơn giản, nhanh chóng và đáng tin cậy
Giao dịch
USDT-M Futures
Futures thanh toán bằng USDT
USDC-M Futures
Futures thanh toán bằng USDC
Coin-M Futures
Futures thanh toán bằng tiền điện tử
Khám phá
Hướng dẫn futures
Hành trình giao dịch futures từ người mới đến chuyên gia
Chương trình ưu đãi futures
Vô vàn phần thưởng đang chờ đón
Bitget Earn
Sản phẩm kiếm tiền dễ dàng
Simple Earn
Nạp và rút tiền bất cứ lúc nào để kiếm lợi nhuận linh hoạt không rủi ro
On-chain Earn
Kiếm lợi nhuận mỗi ngày và được đảm bảo vốn
Structured Earn
Đổi mới tài chính mạnh mẽ để vượt qua biến động thị trường
Quản lý Tài sản và VIP
Dịch vụ cao cấp cho quản lý tài sản thông minh
Vay
Vay linh hoạt với mức độ an toàn vốn cao
CTO của Ledger cảnh báo về cuộc tấn công chuỗi cung ứng NPM nhắm vào người dùng crypto

CTO của Ledger cảnh báo về cuộc tấn công chuỗi cung ứng NPM nhắm vào người dùng crypto

Crypto.NewsCrypto.News2025/09/09 13:23
Hiển thị bản gốc
Theo:By Grace AbidemiEdited by Dorian Batycka

Một cuộc tấn công chuỗi cung ứng quy mô lớn đã làm rung chuyển hệ sinh thái crypto, đe dọa người dùng trên toàn cầu. CTO của Ledger, Charles Guillemet, đang gióng lên hồi chuông cảnh báo, kêu gọi người dùng cẩn trọng và sử dụng ví cứng.

Tóm tắt
  • CTO của Ledger, Charles Guillemet, cảnh báo người dùng về một cuộc tấn công chuỗi cung ứng JavaScript quy mô lớn đang âm thầm thay đổi địa chỉ ví crypto.
  • 18 gói NPM phổ biến đã bị xâm nhập. Các thư viện như chalk và debug đã bị tiêm mã độc sau khi tài khoản của một nhà phát triển bị chiếm đoạt.
  • Mới chỉ có 497 USD bị đánh cắp cho đến nay, nhưng với hơn 2 tỷ lượt tải về, nhiều dApp và ví có thể đã bị lộ.
  • Các giao thức như Uniswap, Jupiter và các nhà cung cấp ví như MetaMask đã đảm bảo với người dùng rằng tài sản của họ vẫn an toàn.

Cuộc tấn công, bắt đầu từ việc một tài khoản Node Package Manager (NPM) bị hack, đã ảnh hưởng đến hàng tỷ lượt tải về và đe dọa an ninh của hàng triệu dApp và giao dịch crypto.

“Tài khoản NPM của một nhà phát triển uy tín đã bị xâm nhập. Các gói bị ảnh hưởng đã được tải về hơn 1 tỷ lần,” Guillemet cảnh báo.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Ông giải thích thêm rằng mã độc này hoạt động như một crypto clipper, âm thầm chiếm đoạt địa chỉ ví trong quá trình giao dịch để chuyển hướng tiền về ví của kẻ tấn công. Guillemet kêu gọi người dùng đặc biệt cẩn trọng, nhất là những ai không sử dụng ví cứng.

“Nếu bạn sử dụng ví cứng, hãy chú ý đến từng giao dịch trước khi ký và bạn sẽ an toàn. Nếu không, hãy tạm thời không thực hiện bất kỳ giao dịch on-chain nào,” ông khuyên.

NPM hack: Cách vụ vi phạm xảy ra 

Các báo cáo tiết lộ rằng 18 gói NPM phổ biến đã bị xâm nhập, bao gồm các gói nổi bật như ‘chalk’, ‘debug’ và ‘strip-ansi.’ Cuộc tấn công diễn ra vào ngày 8 tháng 9, là một trong những vụ lớn nhất trong lịch sử gần đây, ảnh hưởng đến các thư viện có tổng số hơn 2 tỷ lượt tải về mỗi tuần.

Cuộc tấn công được cho là bắt đầu bằng một email phishing giả mạo bộ phận hỗ trợ chính thức của NPM. Mục tiêu là Qix-, một nhà phát triển có uy tín, người đã bị chiếm đoạt tài khoản NPM, cho phép kẻ tấn công tiêm các bản cập nhật độc hại vào các thư viện JavaScript phổ biến.

Khi được cài đặt, payload độc hại âm thầm thay thế các địa chỉ crypto được sao chép bằng các địa chỉ tương tự do hacker kiểm soát. Kỹ thuật này, sử dụng logic khoảng cách Levenshtein, đánh lừa người dùng không nghi ngờ chuyển tiền đến địa chỉ sai.

Một địa chỉ ví chính liên quan đến cuộc tấn công đã được các nhà nghiên cứu nhấn mạnh, mặc dù họ cũng lưu ý thêm các ví khác được cho là có liên quan.

Mặc dù Charles cho biết hiện chưa rõ liệu kẻ tấn công có đang đánh cắp seed của các ví phần mềm trực tiếp hay không, các báo cáo gần đây đã làm sáng tỏ mức độ thiệt hại. Nhà nghiên cứu Rani Haddad đã phân loại các ví của kẻ tấn công trên Arkham là một thực thể có tên NPM attack. Dữ liệu cho thấy kẻ tấn công đã đánh cắp được 497,96 USD tại thời điểm đưa tin.

CTO của Ledger cảnh báo về cuộc tấn công chuỗi cung ứng NPM nhắm vào người dùng crypto image 0 Các ví của kẻ tấn công | Nguồn: Arkham

Mặc dù tác động tài chính trực tiếp không quá lớn, nhưng mức độ tiềm tàng là rất lớn nếu xét đến độ phổ biến của các gói bị ảnh hưởng.

Phản ứng cộng đồng và phòng ngừa 

Một số dự án và giao thức như Uniswap, SUI và Jupiter đã xác nhận rằng họ không bị ảnh hưởng nhưng vẫn khuyến cáo người dùng cẩn trọng. Các ví crypto như Ledger và MetaMask đảm bảo với người dùng về các biện pháp bảo mật nhiều lớp.

Trong khi đó, vụ hack chuỗi cung ứng NPM không phải là sự kiện bảo mật lớn duy nhất vào ngày 8 tháng 9. Nền tảng tài sản crypto Thụy Sĩ SwissBorg đã báo cáo một vụ khai thác trị giá 41 triệu USD thông qua API đối tác, ảnh hưởng đến 1% người dùng. Ngoài ra, dự án Ethereum L2 Kinto đã thông báo đóng cửa sau khi bị khai thác vào tháng 7 khiến 577 ETH bị rút sạch, khiến đội ngũ không thể đảm bảo nguồn vốn.

Làn sóng tấn công này là dấu hiệu cho thấy sự phức tạp ngày càng tăng của các mối đe dọa crypto. Trong tương lai, người dùng, nhà phát triển và các nền tảng cần áp dụng các biện pháp an toàn hơn và kiểm tra gói phần mềm nghiêm ngặt hơn.

0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

Tình trạng của thị trường lao động

Trước thềm cuộc họp FOMC tháng 9, thị trường lao động tiếp tục củng cố xu hướng ôn hòa.

Blockworks2025/09/09 18:55
Tình trạng của thị trường lao động

Paradigm đặt cược vào blockchain tập trung, nhưng những lợi thế của phi tập trung là không thể thay thế

Cơ sở hạ tầng quan trọng nên được phi tập trung hóa, còn các ứng dụng hướng tới người dùng có thể tập trung hóa; cân bằng mới là giải pháp tối ưu.

深潮2025/09/09 18:49
Paradigm đặt cược vào blockchain tập trung, nhưng những lợi thế của phi tập trung là không thể thay thế