Срочные ново сти: Криптовалютные фонды под угрозой из-за масштабной атаки на цепочку поставок
Крипто-взлом: что произошло?
Широко используемый npm-пакет error-ex был скомпрометирован в своем релизе 1.3.3. Внутри был скрыт запутанный код, который активирует два опасных режима атаки:
- Перехват буфера обмена: Когда вы вставляете адрес кошелька, вредоносное ПО незаметно заменяет его на похожий адрес злоумышленника.
- Перехват транзакций: Если вы используете браузерный кошелек, код может перехватить вызовы транзакций и изменить адрес получателя до того, как вы увидите экран подтверждения.
Это делает почти невозможным заметить подмену, если только вы не проверяете каждый символ адреса, на который отправляете средства.
Кто находится в зоне риска из-за этого крипто-взлома?
- Разработчики: Любой проект, который подтягивает зависимости без строгой фиксации версий, мог установить зараженную версию. Это может затронуть CI-пайплайны, продакшн-сборки и приложения, использующие JavaScript.
- Крипто-пользователи: Вредоносное ПО нацелено на основные активы, включая $BTC , $ETH, $SOL, $TRX, $LTC и $BCH. В зоне риска как пользователи буфера обмена, так и браузерных кошельков.
- Платформы: Даже централизованные приложения, интегрирующие npm-библиотеки, могли неосознанно включить вредоносный код.
Какие компании пострадали?
Уже сейчас SwissBorg подтвердила взлом, связанный с компрометацией партнерского API. В ходе атаки было выведено примерно 192.6K SOL (~$41.5M). Хотя само приложение SwissBorg остается в безопасности, его SOL Earn Program пострадала, затронув менее 1% пользователей. Платформа пообещала меры по восстановлению, включая средства из казначейства и поддержку от white-hat хакеров.
Как защитить себя
Вот что нужно сделать прямо сейчас:
Для пользователей кошельков
✅ Всегда проверяйте каждую транзакцию — сверяйте полный адрес получателя перед подписанием.
✅ Используйте аппаратный кошелек с функцией четкого подписания.
✅ Избегайте ненужных расширений браузерных кошельков.
✅ Если что-то кажется подозрительным (неожиданные запросы на подпись), немедленно закройте вкладку.
Для разработчиков
⚙️ Переключите CI-сборки с npm install на npm ci для фиксации зависимостей.
⚙️ Запустите npm ls error-ex для обнаружения зараженных установок.
⚙️ Зафиксируйте безопасные версии (error-ex@1.3.2) и пересоздайте lock-файлы.
⚙️ Добавьте сканеры зависимостей, такие как Snyk или Dependabot.
⚙️ Относитесь к изменениям package-lock с такой же тщательностью, как и к ревью кода.
Прогноз
Этот инцидент подчеркивает хрупкость цепочек поставок в Web3 и за его пределами. Компрометация даже небольшого пакета может привести к миллиардам загрузок, затрагивая как разработчиков, так и держателей криптовалют по всему миру. Непосредственная опасность заключается в атаках с подменой адресов, но более широкая проблема — насколько глубоко это может проникнуть в финансовую инфраструктуру.
На данный момент: проверяйте перед подписанием, фиксируйте зависимости и не пренебрегайте безопасностью.
Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.
Вам также может понравиться
NFT Pudgy Penguins за месяц обошёл Bored Ape, краткий обзор токена PENGU
PENGU — это официальный токен серии Pudgy Penguins NFT, который будет запущен в конце 2024 года на блокчейне Solana. Pudgy Penguins — это NFT-проект, включающий 8 888 уникальных изображений пингвинов, изначально выпущенный на Ethereum и ставший вторым по рыночной капитализации NFT-проектом. Выпуск PENGU нацелен на расширение сообщества, привлечение новых пользователей, а также планируется развертывание на нескольких блокчейнах. Общий объем эмиссии токена составляет 88 888 888 888 штук, которые распределяются между сообществом, пулом ликвидности, командой проекта и другими. Solana была выбрана для охвата новой аудитории и использования преимуществ быстрых и дешевых транзакций. Резюме подготовлено Mars AI. Данное резюме сгенерировано моделью Mars AI, точность и полнота сгенерированного контента находятся на стадии итерационного обновления.

Прогноз цены Ethereum: отток средств из ETF и отклонение от трендовой линии сохраняют контроль за продавцами
Ethereum остается ограниченным ниже нисходящей трендовой линии и скопления 50–200 EMA, что сохраняет общий медвежий настрой. Потоки ETF остаются отрицательными с чистым оттоком в размере 19,4 миллионов долларов, даже несмотря на выборочные покупки со стороны BlackRock, что подчеркивает неравномерный институциональный спрос. Неспособность удержаться выше 3 000 долларов увеличивает риск дальнейшего падения к 2 880 долларам, в то время как быкам необходимо вернуть уровень 3 296–3 490 долларов, чтобы изменить динамику.

Glassnode: Биткоин слабо колеблется, скоро ожидается высокая волатильность?
Если начнут проявляться признаки истощения продавцов, в краткосрочной перспективе движение к 95 000 долларов или к стоимости, на которой покупали краткосрочные держатели, всё ещё возможно.

Ты всё ещё должен верить в Crypto
Ни одна отрасль не шла по безошибочному пути, пока действительно не изменила мир.

