Bitget App
Trade smarter
Acquista CryptoMercatiTradingFuturesEarnWeb3PlazaAltro
Trading
Spot
Acquista e vendi crypto
Margine
Amplifica il tuo capitale e l'efficienza dei fondi
Onchain
Trading Onchain, Senza Andare Onchain
Converti e Trading in Blocco
Converti criptovalute con un clic e zero commissioni
Esplora
Launchhub
Ottieni il vantaggio in anticipo e inizia a vincere
Copia
Copia un trader d'élite con un solo clic
Bot
Trading bot IA semplice, veloce e affidabile
Trading
Futures USDT-M
Futures regolati in USDT
Futures USDC-M
Futures regolati in USDC
Futures Coin-M
Futures regolati in criptovalute
Esplora
Guida ai Futures
Un percorso da nuovo utente ad avanzato nel trading sui futures
Promozioni sui Futures
Ti aspettano generosi bonus
Bitget Earn
Una varietà di prodotti per far crescere i tuoi asset
Earn Semplice
Deposita e preleva in qualsiasi momento per ottenere rendimenti flessibili a rischio zero
On-chain Earn
Guadagna profitti ogni giorno senza mettere a rischio il tuo capitale iniziale
Earn Strutturato
Un'innovazione finanziaria solida per gestire le oscillazioni del mercato
VIP e Gestione Patrimoniale
Servizi premium per una gestione patrimoniale smart
Prestiti
Prestiti flessibili con elevata sicurezza dei fondi
Il CTO di Ledger avverte gli utenti di una violazione della supply-chain di NPM che minaccia la sicurezza delle criptovalute

Il CTO di Ledger avverte gli utenti di una violazione della supply-chain di NPM che minaccia la sicurezza delle criptovalute

CointribuneCointribune2025/09/09 14:35
Mostra l'originale
Per:Cointribune

Una violazione su larga scala della supply chain ha scosso la comunità open-source dopo che hacker hanno compromesso l’account Node Package Manager (NPM) di uno sviluppatore affidabile. Pacchetti ampiamente utilizzati sono stati colpiti, suscitando grandi preoccupazioni in tutto l’ecosistema JavaScript.

Il CTO di Ledger avverte gli utenti di una violazione della supply-chain di NPM che minaccia la sicurezza delle criptovalute image 0 Il CTO di Ledger avverte gli utenti di una violazione della supply-chain di NPM che minaccia la sicurezza delle criptovalute image 1

In breve

  • Gli hacker hanno preso il controllo di un account NPM di uno sviluppatore affidabile, causando una violazione della supply chain che ha messo a rischio la comunità JavaScript.
  • Oltre 1.1 billions di download di pacchetti compromessi hanno sollevato timori di un’esposizione diffusa in tutto l’ecosistema.
  • Il CTO di Ledger, Charles Guillemet, ha consigliato di verificare ogni transazione e di utilizzare hardware wallet con display sicuri per protezione.

La violazione NPM solleva preoccupazioni per la sicurezza dei wallet

Charles Guillemet, chief technology officer di Ledger, ha rivelato l’entità della minaccia. Ha riferito che un importante account NPM era stato violato e che i pacchetti interessati erano già stati scaricati oltre 1.1 billions di volte. Data questa portata, ha affermato che l’intero ecosistema JavaScript potrebbe essere esposto. Il codice malevolo operava silenziosamente, sostituendo in tempo reale gli indirizzi di criptovalute per deviare i fondi verso gli aggressori.

Guillemet ha invitato alla cautela. Ha spiegato che gli utenti di hardware wallet rimangono al sicuro se verificano attentamente ogni transazione prima di approvarla. Per chi si affida a software wallet, ha raccomandato di evitare transazioni on-chain finché la situazione non sarà più chiara. Ha inoltre osservato che non è ancora certo se gli aggressori stiano tentando direttamente di estrarre i recovery seed dai software wallet.

Lo sviluppatore conferma la compromissione dell’account

Il maintainer al centro della violazione, Josh Junon, ha confermato che il suo account NPM era stato compromesso. In un post su Bluesky, ha spiegato che la compromissione è stata il risultato di una campagna di phishing. Gli aggressori avevano creato un dominio falso, ‘support [at] npmjs [dot]’ help, progettato per assomigliare al sito ufficiale npmjs.com.

I maintainer hanno ricevuto email minacciose che affermavano che i loro account sarebbero stati bloccati il 10 settembre 2025. Questi messaggi includevano link che reindirizzavano a siti di phishing progettati per rubare le credenziali. L’email falsa affermava:

Per mantenere la sicurezza e l’integrità del tuo account, ti chiediamo gentilmente di completare questo aggiornamento il prima possibile. Si noti che gli account con credenziali 2FA obsolete saranno temporaneamente bloccati a partire dal 10 settembre 2025, per prevenire accessi non autorizzati.

Altri sviluppatori hanno presto segnalato di essere stati presi di mira nello stesso modo, confermando che la campagna di phishing si era estesa oltre un singolo maintainer.

Risposta alla violazione NPM e analisi tecnica

Il team NPM è intervenuto rapidamente una volta rilevata la violazione, procedendo alla rimozione delle versioni malevole caricate dagli aggressori. Tra quelle rimosse c’era una release del pacchetto debug, che viene scaricato centinaia di milioni di volte ogni settimana—stimato intorno a 357 milioni.

Ulteriori analisi sono state condotte da Aikido Security e l’indagine ha rivelato quanto segue:

  • Gli aggressori hanno inserito codice malevolo nei file index.js dei pacchetti compromessi. Questo agiva come un intercettatore del browser, dirottando il traffico e prendendo di mira gli utenti crypto.
  • Il malware si integrava nei browser e si agganciava a funzioni come fetch, XMLHttpRequest e alle API dei wallet come window.ethereum e Solana, ottenendo accesso all’attività web e dei wallet.
  • Una volta attivo, scansionava i dati alla ricerca di indirizzi wallet su Ethereum, Bitcoin, Solana, Tron, Litecoin e Bitcoin Cash. Gli indirizzi rilevati venivano sostituiti con quelli controllati dagli aggressori, spesso resi simili agli originali.
  • Modificava i dettagli delle transazioni prima della firma, cambiando destinatari, approvazioni o allowance mentre l’interfaccia appariva normale, inviando i fondi agli aggressori.
  • Per rimanere nascosto, evitava cambiamenti visibili quando era presente un wallet, operando invece silenziosamente in background e manipolando le transazioni reali.

Appello a precauzioni più forti

In commenti a CoinDesk, Guillemet ha avvertito che le applicazioni decentralizzate o i software wallet che includono i pacchetti compromessi potrebbero non essere sicuri, lasciando gli utenti crypto a rischio di perdere fondi. Ha sottolineato che la misura di sicurezza più affidabile è un hardware wallet con display sicuro che supporta la Clear Signing.

Questo approccio consente agli utenti di verificare l’indirizzo e i dettagli di ogni transazione direttamente sullo schermo del dispositivo, assicurando che ciò che approvano corrisponda alle loro intenzioni.

Ha aggiunto che la situazione rappresenta un forte promemoria delle pratiche essenziali: “verifica sempre le tue transazioni, non firmare mai alla cieca.” Ha inoltre consigliato l’uso di un hardware wallet con display sicuro per garantire la sicurezza.

0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

Ripple amplia la partnership per la custodia di criptovalute con BBVA in Spagna

Ripple e BBVA estendono la loro partnership, offrendo servizi di custodia di asset digitali in Spagna. Il servizio supporta la conformità con la regolamentazione MiCA dell’Europa. BBVA risponde alla crescente domanda dei clienti per soluzioni crypto sicure.

coinfomania2025/09/09 21:28

Il prezzo di Bitcoin ed Ethereum affronta un rischio critico dopo l'attacco di Israele al Qatar

Bitcoin ed Ethereum sono scesi dopo l’attacco di Israele in Qatar. L’oro ha raggiunto livelli record, il petrolio è schizzato alle stelle e 52 milioni di dollari in posizioni long su crypto sono stati liquidati in un’ora.

BeInCrypto2025/09/09 21:13
Il prezzo di Bitcoin ed Ethereum affronta un rischio critico dopo l'attacco di Israele al Qatar

Il rapporto rivisto sull’occupazione negli Stati Uniti crea preoccupazioni economiche ma ottimismo per le criptovalute

I dati sull'occupazione negli Stati Uniti aumentano le probabilità di tre tagli dei tassi d'interesse, ma mentre l'oro vola, le criptovalute affrontano incertezza poiché i timori di recessione pesano sugli afflussi negli ETF.

BeInCrypto2025/09/09 21:13
Il rapporto rivisto sull’occupazione negli Stati Uniti crea preoccupazioni economiche ma ottimismo per le criptovalute

Il primo ETF Dogecoin negli Stati Uniti potrebbe essere lanciato giovedì, ma i mercati esitano

Un analista di ETF ha affermato che un ETF su Dogecoin potrebbe essere lanciato questa settimana, ma in assenza di una conferma dalla SEC, i mercati rimangono cauti nonostante l'entusiasmo iniziale.

BeInCrypto2025/09/09 21:12
Il primo ETF Dogecoin negli Stati Uniti potrebbe essere lanciato giovedì, ma i mercati esitano