加密货币硬件钱包制造商Ledger的首席技术官Charles Guillemet于周一发出紧急警告:一场针对JavaScript生态NPM包的大规模供应链攻击正在全球范围内蔓延。攻击者通过入侵知名开发者的NPM账户,向主流软件包中注入恶意代码,相关包累计下载量已超过10亿次,对广大开发者及加密货币用户构成严重威胁。
攻击手法:静默替换加密地址
Guillemet在X平台上详细描述了攻击方式:注入的恶意代码能够在用户进行链上交易时,悄无声息地替换收款地址,将资金转入攻击者控制的钱包。这种攻击无需用户感知,且难以通过常规安全检查发现。他指出,整个JavaScript生态系统都可能处于风险之中,影响范围“可能波及所有区块链”。
风险提示:软件钱包用户需暂停交易
Guillemet强烈建议未使用硬件钱包的用户暂时停止任何链上交易,直至供应链攻击得到控制。对于使用Ledger或其他支持“清晰签名”(Clear Signing)功能的硬件钱包的用户,他表示风险较低,因为硬件可以在屏幕上明确显示交易详情,用户通过手动核对地址即可防范地址替换类恶意软件。不过,目前尚不清楚攻击者是否已窃取软件钱包的助记词。
事件背景:知名开发者账户遭入侵
此次攻击始于一名NPM平台上的知名开发者账号被攻破。攻击者利用该账号向多个广泛使用的JavaScript包中发布了包含恶意代码的版本。多个安全团队已确认,这场攻击是目前规模最大的NPM供应链攻击之一,其影响正在持续评估中。
安全建议:提高警惕,双端验证
Guillemet和多家安全机构给出以下建议:立即检查本地NPM包完整性;使用工具扫描项目依赖项中的可疑代码;对于加密货币用户,务必在签署交易前逐字核对接收地址,并优先使用支持清晰签名的硬件钱包。开发者也应启用NPM账户的双因素认证,避免使用弱密码或重复密码。
此次事件再次凸显了软件供应链安全的重要性。随着加密生态与JavaScript生态日益融合,一次包污染可能引发连锁反应。行业呼吁NPM官方加强账户安全审核,并推动代码签名验证机制。目前,受影响的包列表正在更新,用户应密切关注官方安全公告。

