Ledger首席技术官Charles Guillemet于周一发出紧急警告:一场针对全球JavaScript生态系统中NPM包的大规模软件供应链攻击正在爆发。Guillemet在X平台发文称,一名知名开发者的NPM账户已被攻破,受影响的相关软件包累计下载量超过10亿次,开发者面临严重资产暴露风险。
“可能波及所有区块链”
“一场大规模供应链攻击正在进行中……整个JavaScript生态系统都可能面临风险。”Guillemet写道。他进一步指出,恶意代码能够“在交易过程中静默替换加密货币地址,从而窃取资金”。这意味着即使用户在网页端复制了正确的收款地址,恶意脚本也可能在提交交易瞬间将其替换为攻击者控制的地址。
Guillemet建议尚未使用硬件钱包的用户暂时停止所有链上交易,并强烈敦促所有用户在签署交易前仔细核对交易详情。“对于使用Ledger或其他具备清晰签名功能的硬件钱包用户,你们目前没有风险。”他强调,清晰签名机制和手动验证能够有效抵御地址替换类恶意软件的攻击。
多个安全媒体也同步报道了此次NPM账户入侵事件,称攻击者正在持续攻陷广泛使用的软件包,可能是迄今为止规模最大的同类攻击活动。Guillemet表示,此次攻击的影响范围可能“覆盖所有区块链”——即无论用户使用比特币、以太坊还是其他公链,只要其前端依赖被污染的NPM包,就可能遭遇地址劫持。
攻击细节与防范建议
据安全研究人员分析,攻击者首先通过社会工程或漏洞入侵了NPM生态中颇具声誉的开发者的账户,随后向热门软件包中注入了恶意代码。这些代码仅在特定条件下触发(例如检测到页面中存在加密货币地址输入框),从而绕过常规的代码审查流程。
针对此事,Ledger官方发表声明,重申硬件钱包的“清晰签名”功能是防止此类攻击的关键防线:用户在硬件设备上看到的是经过独立验证的交易内容,而非被篡改的页面显示地址。Guillemet强调:“目前尚不清楚攻击者是否已经成功窃取软件钱包的助记词,但所有依赖浏览器或桌面端软件钱包的用户都应保持最高警惕。”
安全社区建议开发者立即检查项目依赖中的NPM包完整性,使用锁文件锁定版本,并考虑启用NPM包的签名验证功能。普通用户则应升级至最新版浏览器及钱包插件,并养成在硬件设备上二次确认收款地址的习惯。

