Bitget App
Trade smarter
Comprar criptomoedasMercadosTradingFuturosEarnWeb3CentroMais
Trading
Spot
Compre e venda criptomoedas
Margem
Aumente e maximize a eficiência do seu capital
Onchain
Trading Onchain sem ter de ir Onchain
Convert e Transação em bloco
Converta criptomoedas com um só clique e sem taxas
Explorar
Launchhub
Comece a ganhar desde cedo
Copiar
Copie traders de elite com um só clique
Bots
Bot de trading com IA simples, rápido e fiável
Trading
Futuros em USDT-M
Futuros liquidados em USDT
Futuros em USDC-M
Futuros liquidados em USDC
Futuros em Moeda-M
Futuros liquidados em criptomoedas
Explorar
Guia de futuros
Uma viagem de principiante a veterano no trading de futuros
Campanhas de futuros
Desfrute de recompensas generosas
Bitget Earn
Uma variedade de produtos para aumentar os seus ativos
Earn simples
Deposite e levante a qualquer altura para obter rendimentos flexíveis sem riscos
Earn On-chain
Lucre diariamente sem arriscar capital
Earn estruturado
Inovações financeiras robustas para navegar pelas oscilações do mercado
VIP e Gestão de património
Serviços premium para uma gestão inteligente de património
Empréstimos
Empréstimos flexíveis com elevada segurança de fundos
CTO da Ledger alerta usuários sobre ameaça de violação na cadeia de suprimentos do NPM que coloca em risco a segurança das criptomoedas

CTO da Ledger alerta usuários sobre ameaça de violação na cadeia de suprimentos do NPM que coloca em risco a segurança das criptomoedas

CointribuneCointribune2025/09/09 14:35
Mostrar original
Por:Cointribune

Uma violação em larga escala da cadeia de suprimentos abalou a comunidade de código aberto após hackers comprometerem a conta do Node Package Manager (NPM) de um desenvolvedor renomado. Pacotes amplamente utilizados foram afetados, gerando grandes preocupações em todo o ecossistema JavaScript.

CTO da Ledger alerta usuários sobre ameaça de violação na cadeia de suprimentos do NPM que coloca em risco a segurança das criptomoedas image 0 CTO da Ledger alerta usuários sobre ameaça de violação na cadeia de suprimentos do NPM que coloca em risco a segurança das criptomoedas image 1

Em resumo

  • Hackers assumiram o controle da conta de um desenvolvedor renomado do NPM, desencadeando uma violação da cadeia de suprimentos que colocou a comunidade JavaScript em risco.
  • Mais de 1 bilhão de downloads de pacotes comprometidos aumentaram o temor de exposição generalizada em todo o ecossistema.
  • O CTO da Ledger, Charles Guillemet, aconselhou a verificar cada transação e usar carteiras de hardware com telas seguras para proteção.

Violação no NPM levanta preocupações sobre a segurança de carteiras

Charles Guillemet, diretor de tecnologia da Ledger, revelou a extensão da ameaça. Ele relatou que uma conta importante do NPM havia sido sequestrada e que os pacotes afetados já haviam sido baixados mais de um bilhão de vezes. Dada essa abrangência, ele afirmou que todo o ecossistema JavaScript poderia estar exposto. O código malicioso operava silenciosamente, trocando endereços de criptomoedas em tempo real para desviar fundos para os atacantes.

Guillemet pediu cautela. Ele explicou que usuários de carteiras de hardware permanecem seguros se verificarem cuidadosamente cada transação antes de aprovar. Para aqueles que dependem de carteiras de software, recomendou evitar transações on-chain até que a situação fique mais clara. Ele também observou que ainda não está certo se os atacantes estão tentando extrair diretamente as sementes de recuperação das carteiras de software.

Desenvolvedor confirma sequestro de conta

O mantenedor no centro da violação, Josh Junon, confirmou que sua conta do NPM havia sido comprometida. Em uma publicação no Bluesky, ele explicou que o sequestro resultou de uma campanha de phishing. Os atacantes criaram um domínio falso, ‘support [at] npmjs [dot]’ help, projetado para se assemelhar ao site oficial npmjs.com.

Os mantenedores receberam e-mails ameaçadores alegando que suas contas seriam bloqueadas em 10 de setembro de 2025. Essas mensagens incluíam links que redirecionavam para sites de phishing projetados para roubar credenciais. O e-mail falso afirmava:

Para manter a segurança e integridade da sua conta, pedimos gentilmente que você conclua esta atualização o mais breve possível. Observe que contas com credenciais 2FA desatualizadas serão temporariamente bloqueadas a partir de 10 de setembro de 2025, para evitar acessos não autorizados.

Outros desenvolvedores logo relataram terem sido alvo da mesma forma, confirmando que o esquema de phishing atingiu além de um único mantenedor.

Resposta à violação do NPM e análise técnica

A equipe do NPM agiu rapidamente assim que a violação foi detectada, removendo as versões maliciosas enviadas pelos atacantes. Entre as removidas estava uma versão do pacote debug, que é baixado centenas de milhões de vezes a cada semana—estimado em cerca de 357 milhões.

Uma análise adicional foi conduzida pela Aikido Security, e a investigação revelou o seguinte:

  • Os atacantes adicionaram código malicioso nos arquivos index.js dos pacotes sequestrados. Isso atuava como um interceptador de navegador, sequestrando o tráfego e visando usuários de criptomoedas.
  • O malware era incorporado nos navegadores e conectado a funções como fetch, XMLHttpRequest e APIs de carteiras como window.ethereum e Solana, dando acesso à atividade web e de carteiras.
  • Uma vez ativo, ele escaneava dados em busca de endereços de carteiras em Ethereum, Bitcoin, Solana, Tron, Litecoin e Bitcoin Cash. Os endereços detectados eram trocados por outros controlados pelos atacantes, muitas vezes feitos para parecer semelhantes.
  • Alterava detalhes da transação antes da assinatura, mudando destinatários, aprovações ou permissões enquanto a interface parecia normal, enviando fundos para os atacantes.
  • Para permanecer oculto, evitava mudanças visíveis quando uma carteira estava presente, operando silenciosamente em segundo plano e manipulando transações reais.

Apelo por precauções mais rigorosas

Em comentários ao CoinDesk, Guillemet alertou que aplicações descentralizadas ou carteiras de software que incluam os pacotes comprometidos podem não ser seguras, deixando usuários de criptomoedas em risco de perder fundos. Ele enfatizou que a proteção mais confiável é uma carteira de hardware com uma tela segura que suporte Clear Signing.

Essa abordagem permite que os usuários verifiquem o endereço e os detalhes de cada transação diretamente na tela do dispositivo, garantindo que o que aprovam corresponde à sua intenção.

Ele acrescentou que a situação serve como um forte lembrete de práticas essenciais: “sempre verifique suas transações, nunca assine às cegas.” Ele também recomendou o uso de uma carteira de hardware com tela segura para ajudar a garantir a segurança.

0

Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.

PoolX: Bloqueie e ganhe
Pelo menos 12% de APR. Quanto mais bloquear, mais pode ganhar.
Bloquear agora!

Talvez também goste

Baleias de Cripto Compraram Estas Altcoins na Segunda Semana de Setembro de 2025

As baleias de criptomoedas estão impulsionando o mercado em setembro de 2025, com grandes compras em ONDO, MELANIA e MYX alimentando fortes altas e sinalizando um sentimento de mercado otimista.

BeInCrypto2025/09/14 22:21
Baleias de Cripto Compraram Estas Altcoins na Segunda Semana de Setembro de 2025

Arthur Hayes sugere que o token HYPE da Hyperliquid pode atingir US$ 5.000

Arthur Hayes argumentou que os investidores de varejo irão migrar para plataformas com alta alavancagem como a Hyperliquid em busca de ganhos excepcionais.

BeInCrypto2025/09/14 22:21
Arthur Hayes sugere que o token HYPE da Hyperliquid pode atingir US$ 5.000

PUMP atinge máxima histórica enquanto o volume diário ultrapassa US$ 1 bilhão

O volume de negociação e o preço da PUMP dispararam para níveis recordes, com indicadores técnicos confirmando o momentum de alta e sugerindo mais ganhos à frente.

BeInCrypto2025/09/14 22:21
PUMP atinge máxima histórica enquanto o volume diário ultrapassa US$ 1 bilhão