Ledger CTO预警NPM供应链攻击:10亿下载含恶意地址替换代码

Ledger CTO预警NPM供应链攻击:10亿下载含恶意地址替换代码

N
News Editor 01
2026-07-09 04:02:42
Ledger首席技术官Charles Guillemet警告称,一场大规模NPM供应链攻击正在进行,恶意代码可静默替换加密货币地址,影响超10亿次下载,建议未使用硬件钱包的用户暂停链上交易。
NPM供应链攻击Ledger加密货币安全硬件钱包JavaScript生态风险

Ledger首席技术官Charles Guillemet于周一发出严厉警告:一场针对NPM包的大规模软件供应链攻击正在全球范围内蔓延,威胁整个JavaScript生态系统。据悉,一名知名开发者的NPM账户被攻破,涉事恶意包已被下载超过10亿次,开发者面临巨大风险。

攻击详情:恶意代码静默替换地址

Guillemet在X平台(原Twitter)上发文称,攻击者通过入侵知名开发者的NPM账户,向广泛使用的开源库中注入了恶意代码。这些代码能够“在交易过程中静默替换加密货币地址”,从而将资金转移到攻击者控制的钱包。他特别强调,整个JavaScript生态系统“可能都处于风险之中”,影响范围涵盖“几乎所有区块链网络”。

多个安全机构的独立报告也证实了类似事件,称这是目前规模最大的NPM供应链攻击之一。Guillemet补充说,目前尚不清楚攻击者是否已窃取软件钱包的种子短语,但恶意行为已经对大量用户构成直接威胁。

硬件钱包用户相对安全

Guillemet明确指出,使用Ledger或其他带有清晰签名功能的硬件钱包的用户风险较低。“对于Ledger或支持清晰签名的硬件钱包用户,你们没有风险,”他强调,清晰签名和手动核实可以有效防范地址替换类恶意软件。但他同时警告,对于纯软件钱包用户,攻击者可能通过注入代码获取交易控制权,甚至窃取私钥。

安全建议:暂停交易或仔细核对

鉴于攻击的严重性,Guillemet建议目前未使用硬件钱包的用户暂时停止进行任何链上交易,直到情况得到控制。“在签署交易前,务必仔细核对每一笔交易的详细信息,尤其是接收地址,”他写道,并敦促所有加密货币用户提高警惕,不要盲目信任屏幕显示的数据。

此外,开发者应审查其项目依赖的NPM包来源,并考虑使用包锁定或审计工具来检测异常依赖。安全专家还建议,个人用户尽量使用硬件钱包,并在电脑上运行防病毒或端点检测软件以降低被感染的风险。

截至本文发布,攻击源头仍在调查中,NPM团队已开始移除恶意包并恢复受影响账户。然而,由于恶意代码已被广泛分发,彻底清除威胁可能需要数周时间。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。