Ledger CTO预警:NPM供应链攻击席卷JS生态,加密地址遭自动替换

Ledger CTO预警:NPM供应链攻击席卷JS生态,加密地址遭自动替换

N
News Editor 01
2026-07-09 03:58:16
Ledger首席技术官Charles Guillemet警告称,一场大规模NPM软件供应链攻击正在进行,恶意代码可自动替换加密地址以窃取资金,影响下载量超10亿,涉及所有区块链。硬件钱包用户相对安全。
LedgerNPM供应链攻击加密安全地址替换JavaScript生态

Ledger首席技术官Charles Guillemet本周一发出紧急警告,一场针对JavaScript生态系统NPM包的大规模软件供应链攻击正在全球范围内蔓延。攻击者通过入侵知名开发者的NPM账户,植入恶意代码,该代码能够在交易过程中静默替换加密货币地址,从而窃取用户资金。Guillemet在X平台发文称,受影响包的总下载量已超过10亿次,开发者面临严重风险。

攻击范围:或波及所有区块链

Guillemet指出,攻击者利用了一个信誉良好的开发者账户,植入的恶意包会“在运行时自动替换加密地址”,导致用户将资金发送至黑客控制的地址。他警告称,“整个JavaScript生态系统可能都处于风险之中”,并补充说影响范围可能涵盖“所有区块链”。目前尚不清楚攻击者是否已从软件钱包中窃取助记词。

安全建议:暂停链上交易,务必核对地址

为降低风险,Guillemet建议当前不使用硬件钱包的用户暂时停止进行链上交易,并敦促所有用户在签名前仔细核对交易详情。他强调,对于Ledger或其他支持清晰签名功能的硬件钱包用户而言,由于固件的隔离和手动验证机制,不会受到地址替换恶意软件的影响。“如果你使用的是Ledger或其他具备清晰签名的硬件钱包,你并不处于风险之中。”他说。

行业反应:史上最大规模之一

多家安全机构也报告了类似的NPM账户入侵事件,受影响的多为广泛使用的开源包。业内人士将此次攻击描述为“迄今为止最大规模的供应链攻击之一”。由于NPM是JavaScript生态的核心仓库,此次事件对Web应用和去中心化应用(dApp)的安全性构成严重威胁。开发者需立即检查项目中使用的依赖项,并尽快更新或移除可疑包。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。