Ledger CTO警告大规模NPM供应链攻击,呼吁用户核验地址

Ledger CTO警告大规模NPM供应链攻击,呼吁用户核验地址

N
News Editor 01
2026-07-09 03:50:22
Ledger首席技术官Charles Guillemet警告称,针对JavaScript生态系统的NPM软件供应链攻击正在进行,恶意代码可动态替换加密货币地址以盗取资金,建议用户暂停链上交易并手动核验签名细节。
LedgerNPM供应链攻击加密货币安全硬件钱包

Ledger首席技术官Charles Guillemet于周一发出紧急警告:一场针对全球JavaScript生态系统中NPM包的大规模软件供应链攻击正在爆发。Guillemet在X平台发文称,一名知名开发者的NPM账户已被攻破,受影响的相关软件包累计下载量超过10亿次,开发者面临严重资产暴露风险。

“可能波及所有区块链”

“一场大规模供应链攻击正在进行中……整个JavaScript生态系统都可能面临风险。”Guillemet写道。他进一步指出,恶意代码能够“在交易过程中静默替换加密货币地址,从而窃取资金”。这意味着即使用户在网页端复制了正确的收款地址,恶意脚本也可能在提交交易瞬间将其替换为攻击者控制的地址。

Guillemet建议尚未使用硬件钱包的用户暂时停止所有链上交易,并强烈敦促所有用户在签署交易前仔细核对交易详情。“对于使用Ledger或其他具备清晰签名功能的硬件钱包用户,你们目前没有风险。”他强调,清晰签名机制和手动验证能够有效抵御地址替换类恶意软件的攻击。

多个安全媒体也同步报道了此次NPM账户入侵事件,称攻击者正在持续攻陷广泛使用的软件包,可能是迄今为止规模最大的同类攻击活动。Guillemet表示,此次攻击的影响范围可能“覆盖所有区块链”——即无论用户使用比特币、以太坊还是其他公链,只要其前端依赖被污染的NPM包,就可能遭遇地址劫持。

攻击细节与防范建议

据安全研究人员分析,攻击者首先通过社会工程或漏洞入侵了NPM生态中颇具声誉的开发者的账户,随后向热门软件包中注入了恶意代码。这些代码仅在特定条件下触发(例如检测到页面中存在加密货币地址输入框),从而绕过常规的代码审查流程。

针对此事,Ledger官方发表声明,重申硬件钱包的“清晰签名”功能是防止此类攻击的关键防线:用户在硬件设备上看到的是经过独立验证的交易内容,而非被篡改的页面显示地址。Guillemet强调:“目前尚不清楚攻击者是否已经成功窃取软件钱包的助记词,但所有依赖浏览器或桌面端软件钱包的用户都应保持最高警惕。”

安全社区建议开发者立即检查项目依赖中的NPM包完整性,使用锁文件锁定版本,并考虑启用NPM包的签名验证功能。普通用户则应升级至最新版浏览器及钱包插件,并养成在硬件设备上二次确认收款地址的习惯。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。