Ledger CTO警告NPM供应链攻击:超10亿次下载,恶意代码静默换币

Ledger CTO警告NPM供应链攻击:超10亿次下载,恶意代码静默换币

N
News Editor 01
2026-07-09 03:56:17
Ledger首席技术官Charles Guillemet警告称,一场针对NPM包的供应链攻击正在大规模进行,恶意代码可在交易时静默替换加密地址,建议用户暂停链上交易并使用硬件钱包确认签名。
LedgerNPM供应链攻击加密钱包安全Charles GuillemetJavaScript生态

加密货币硬件钱包制造商Ledger的首席技术官Charles Guillemet于周一发出紧急警告:一场针对JavaScript生态NPM包的大规模供应链攻击正在全球范围内蔓延。攻击者通过入侵知名开发者的NPM账户,向主流软件包中注入恶意代码,相关包累计下载量已超过10亿次,对广大开发者及加密货币用户构成严重威胁。

攻击手法:静默替换加密地址

Guillemet在X平台上详细描述了攻击方式:注入的恶意代码能够在用户进行链上交易时,悄无声息地替换收款地址,将资金转入攻击者控制的钱包。这种攻击无需用户感知,且难以通过常规安全检查发现。他指出,整个JavaScript生态系统都可能处于风险之中,影响范围“可能波及所有区块链”。

风险提示:软件钱包用户需暂停交易

Guillemet强烈建议未使用硬件钱包的用户暂时停止任何链上交易,直至供应链攻击得到控制。对于使用Ledger或其他支持“清晰签名”(Clear Signing)功能的硬件钱包的用户,他表示风险较低,因为硬件可以在屏幕上明确显示交易详情,用户通过手动核对地址即可防范地址替换类恶意软件。不过,目前尚不清楚攻击者是否已窃取软件钱包的助记词。

事件背景:知名开发者账户遭入侵

此次攻击始于一名NPM平台上的知名开发者账号被攻破。攻击者利用该账号向多个广泛使用的JavaScript包中发布了包含恶意代码的版本。多个安全团队已确认,这场攻击是目前规模最大的NPM供应链攻击之一,其影响正在持续评估中。

安全建议:提高警惕,双端验证

Guillemet和多家安全机构给出以下建议:立即检查本地NPM包完整性;使用工具扫描项目依赖项中的可疑代码;对于加密货币用户,务必在签署交易前逐字核对接收地址,并优先使用支持清晰签名的硬件钱包。开发者也应启用NPM账户的双因素认证,避免使用弱密码或重复密码。

此次事件再次凸显了软件供应链安全的重要性。随着加密生态与JavaScript生态日益融合,一次包污染可能引发连锁反应。行业呼吁NPM官方加强账户安全审核,并推动代码签名验证机制。目前,受影响的包列表正在更新,用户应密切关注官方安全公告。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。