Ledger发出警告:谨慎使用链上合约,NPM遭黑客攻击数十亿设备受影响!
内容提要:骇客通过钓鱼邮件入侵NPM套件库,在chalk等热门套件中植入恶意代码,影响每周超20亿次下载。该攻击会篡改交易地址窃取加密货币,软体钱包用户风险极高,建议暂停交易并检查环境。事件暴露开源供应链漏洞,呼吁加强验证机制与用户教育。
骇客渗透 NPM 套件,影响每周 20 亿次下载,Ledger 技术长示警软体钱包风险急升。
(前情提要:Ledger停止更新Nano S旧款冷钱包 ,老OG用户暴怒:大量资产遭受威胁)
开源世界向来标榜透明与速度,如今却在速度之中留下裂缝。2025 年 9 月 8 日,Ledger 技术长 Charles Guillemet 发出警报:骇客入侵 JavaScript 生态核心—— NPM 套件库,将恶意程式码植入每周下载量逾 20 亿次的套件,锁定加密货币用户的资产。短短数行程式码,让整个 Web3 社群顿时笼罩在供应链攻击的阴影下。
钓鱼信突破 2FA,恶意程式渗入主流套件
这场攻击始于一封伪装成 npmjs.org 的钓鱼邮件 (npmjs.help)。骇客借此窃取开发者凭证、绕过二因子验证,再把后门程式码写入 chalk
、debug
、ansi-styles
等热门套件。开发者、企业持续自动更新,于是把陷阱端到自身专案里。当使用者发起链上交易,程式会在浏览器层或桌面应用静默替换钱包地址,把 ETH、BTC、SOL 乃至 USDT 转进攻击者控制的地址,使用者往往无从察觉。
软体钱包首当其冲,硬体钱包成最后防线
攻击针对的是「连网且可执行」的环境,软体钱包因而风险最高。Guillemet 提醒开发者与用户:
「如果你使用的是浏览器外挂或桌面软体钱包,暂停所有链上操作,直到确认套件已完全修补。」
目前尚未掌握骇客是否同时窃取助记词,但软体钱包用户被建议即刻检查 node_modules
,搜寻关键字如 ‘checkethereumw’。相较之下,硬体钱包凭借独立萤幕与签名按键,可阻断地址被窜改;不过,用户仍需在签名前仔细核对每个位元组。
开源供应链的结构性警讯
根据资安观察平台汇整,这是加密产业迄今规模最大的供应链事件,也暴露三大结构性缺口。第一,开发者凭证保护不足,单点失守即可辐射全球。第二,NPM 目前对程式码签章与发布者来源的验证松散,缺乏强制硬体 2FA。第三,企业过度依赖自动化更新,忽略来源审核,导致风险快速扩散。
部分受影响套件已由维护者紧急推出修补,恶意帐户亦被平台停权。然而 npm 的去中心化特质,意味著旧版残留依然存在,只要专案锁档未更新,就可能继续散布恶意程式。对开发者而言,要从「信任预设」转向「持续验证」,势必得引入全面性的程式码签章与依赖关系扫描。
用户应对守则与长期路径
短期来看,用户可采取三步骤:一、检查环境并移除可疑版本;二、暂停软体钱包交易,或改用硬体钱包并启用明确签名功能;三、密切留意维护者公告与更新。中长期而言,业界需要在平台层面推动强制硬体二因子验证、加速程式码签章,以及建立「最后一哩」的用户教育机制。
至于什么时候可回复交易,建议用户先查看项目方是否有公告使用 JavaScript 环境建设前后端,或在社群上提起发问,在获得澄清之前,尽量都先不要交互合约,以免造成财产损失。
- 相关话题
-
- CZ链上合约首秀:24.7倍杠杆10分钟爆赚148%,APX代币飙升42%
- 美联储硬刚特朗普:总统无权解雇理事 这场宪法级智能合约博弈将如何影响币圈?
- 突发!Sui链上CETUS遭黑客攻击,2亿资产被盗引发市场震动
- 特朗普加征关税对币圈影响:建议清仓山寨币并做空合约
- 投票上币项目全上合约,开启大型PVP炼丹,玩法解析与影响探讨
- Sui链上Cetus遭2.23亿黑客攻击!DeFi安全危机暴露深层漏洞,ZEROBASE如何破局?
- 合约爆仓警告!负债借贷者切勿碰,0.01%的盈利概率你敢赌吗?
- 链上吸血影响市场,山寨币市场波动大,耐心等待反抽机会
- $MKR逆势暴涨背后:SKY质押模块引爆链上转换,合约空单已止盈
- 78亿刀!HYPE链上合约市占率超80%甩竞品,熊市抄底下轮牛市或破500
- 顺势而为:紧跟链上合约交易所与Sui生态热潮
- 昨晚市场回顾:比特币等主要币种未受中长期涨势影响,黄金白银暴跌原因分析
- 相关资讯
-
防范手机防范手机黑客攻击,美国安局建议:每周重启设备一次黑客攻击,美国安局建议:每周重启设备一次
比特币逼近关键价位,未平仓合约创新高,市场密切关注选举与宏观经济影响
智能合约一分钟速览:区块链上的创新应用与面临的挑战
币圈新手系列 超简单的Metamask小狐狸钱包教程 钱包与交易所之间如何转账?链上转账gas费不够怎么处理?实战演示币安提币转U到钱包详细步骤 如何手动添加RPC网络,代币合约地址显示余额 暗夜飞行
币圈合约交易实用技巧与以太链上热门项目解析
Hyperliquid遭遇2.5亿美元净流出,黑客攻击对平台影响深度解析
丝绸之路69370枚比特币出售获准:链上数据分析显示市场影响有限
赵长鹏链上合约初体验:DEX隐私性不足,中心化交易所体验更优
CZ链上合约首秀:25倍杠杆做多$Mubarak,10分钟狂赚148%,揭秘交易心得
加密巨鲸James Wynn与市场操纵之谜:Hyperliquid链上合约的机遇与挑战