Ledger首席技术官Charles Guillemet于周一发出严厉警告:一场针对NPM包的大规模软件供应链攻击正在全球范围内蔓延,威胁整个JavaScript生态系统。据悉,一名知名开发者的NPM账户被攻破,涉事恶意包已被下载超过10亿次,开发者面临巨大风险。
攻击详情:恶意代码静默替换地址
Guillemet在X平台(原Twitter)上发文称,攻击者通过入侵知名开发者的NPM账户,向广泛使用的开源库中注入了恶意代码。这些代码能够“在交易过程中静默替换加密货币地址”,从而将资金转移到攻击者控制的钱包。他特别强调,整个JavaScript生态系统“可能都处于风险之中”,影响范围涵盖“几乎所有区块链网络”。
多个安全机构的独立报告也证实了类似事件,称这是目前规模最大的NPM供应链攻击之一。Guillemet补充说,目前尚不清楚攻击者是否已窃取软件钱包的种子短语,但恶意行为已经对大量用户构成直接威胁。
硬件钱包用户相对安全
Guillemet明确指出,使用Ledger或其他带有清晰签名功能的硬件钱包的用户风险较低。“对于Ledger或支持清晰签名的硬件钱包用户,你们没有风险,”他强调,清晰签名和手动核实可以有效防范地址替换类恶意软件。但他同时警告,对于纯软件钱包用户,攻击者可能通过注入代码获取交易控制权,甚至窃取私钥。
安全建议:暂停交易或仔细核对
鉴于攻击的严重性,Guillemet建议目前未使用硬件钱包的用户暂时停止进行任何链上交易,直到情况得到控制。“在签署交易前,务必仔细核对每一笔交易的详细信息,尤其是接收地址,”他写道,并敦促所有加密货币用户提高警惕,不要盲目信任屏幕显示的数据。
此外,开发者应审查其项目依赖的NPM包来源,并考虑使用包锁定或审计工具来检测异常依赖。安全专家还建议,个人用户尽量使用硬件钱包,并在电脑上运行防病毒或端点检测软件以降低被感染的风险。
截至本文发布,攻击源头仍在调查中,NPM团队已开始移除恶意包并恢复受影响账户。然而,由于恶意代码已被广泛分发,彻底清除威胁可能需要数周时间。

