Ledger только что объявил сенсацию: Обнаружены компрометации цепочки поставок NPM. Но вот что все упускают — дело не только в одной компании по производству аппаратных кошельков. Речь идет о всей инфраструктуре, на которой сидят миллиарды долларов.
Что произошло
8 сентября Ledger обнаружил вредоносный код, внедренный в популярные пакеты NPM. Перевод: JavaScript-библиотеки, которые обеспечивают взаимодействие кошельков, протоколы DeFi и инфраструктуру обменов, были отравлены. Ledger немедленно сообщил пользователям приостановить все on-chain транзакции, пока ситуация не станет ясной.
Почему? Потому что, если злоумышленники скомпрометировали эти библиотеки до того, как их поймали, они могли бы:
Перехваченные приватные ключи во время транзакций
Созданы бэкдоры для кражи средств
Тихо манипулированные данные транзакций
Это не ново, но это страшно
Атаки на цепочку поставок уже происходили — SolarWinds скомпрометировала 18,000 государственных учреждений США. Но SolarWinds не хранила криптовалюту людей. Ledger хранит: миллиарды в цифровых активах.
Ужасная часть? Разработчики, использующие эти зараженные пакеты NPM, могут даже не знать, что они скомпрометированы. Зловредный код может быть в состоянии покоя, ожидая активации позже.
Настоящая проблема
Аппаратные кошельки должны были быть взломать невзламываемыми — ключ живет в оффлайне. Но программный мост между вашим устройством и блокчейном? Он в онлайне. Он уязвим. Именно там произошла эта атака.
Ledger работает с экспертами в области кибербезопасности, чтобы сдержать это. Пока не сообщалось о подтвержденных потерях. Но тот факт, что они рекомендовали приостановить все транзакции, говорит о том, что уровень угрозы критический.
Что это значит
Для пользователей: Доверие даже к самым крупным именам не является абсолютным. Ваша цепочка безопасности настолько же сильна, насколько слабое звено — и в данный момент неясно, где это звено оборвалось.
Для экосистемы: Это доказывает двусторонний характер децентрализации. Свобода от банков = свобода потерять всё, если вы не обеспечите безопасность.
Для разработчиков: Аудитируйте все. Зависимости третьих сторон могут убить вас.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
Атака на Блокчейн поставок Ledger: Почему этот инцидент с NPM может стать самым темным днем для Крипто
Ledger только что объявил сенсацию: Обнаружены компрометации цепочки поставок NPM. Но вот что все упускают — дело не только в одной компании по производству аппаратных кошельков. Речь идет о всей инфраструктуре, на которой сидят миллиарды долларов.
Что произошло
8 сентября Ledger обнаружил вредоносный код, внедренный в популярные пакеты NPM. Перевод: JavaScript-библиотеки, которые обеспечивают взаимодействие кошельков, протоколы DeFi и инфраструктуру обменов, были отравлены. Ledger немедленно сообщил пользователям приостановить все on-chain транзакции, пока ситуация не станет ясной.
Почему? Потому что, если злоумышленники скомпрометировали эти библиотеки до того, как их поймали, они могли бы:
Это не ново, но это страшно
Атаки на цепочку поставок уже происходили — SolarWinds скомпрометировала 18,000 государственных учреждений США. Но SolarWinds не хранила криптовалюту людей. Ledger хранит: миллиарды в цифровых активах.
Ужасная часть? Разработчики, использующие эти зараженные пакеты NPM, могут даже не знать, что они скомпрометированы. Зловредный код может быть в состоянии покоя, ожидая активации позже.
Настоящая проблема
Аппаратные кошельки должны были быть взломать невзламываемыми — ключ живет в оффлайне. Но программный мост между вашим устройством и блокчейном? Он в онлайне. Он уязвим. Именно там произошла эта атака.
Ledger работает с экспертами в области кибербезопасности, чтобы сдержать это. Пока не сообщалось о подтвержденных потерях. Но тот факт, что они рекомендовали приостановить все транзакции, говорит о том, что уровень угрозы критический.
Что это значит
Для пользователей: Доверие даже к самым крупным именам не является абсолютным. Ваша цепочка безопасности настолько же сильна, насколько слабое звено — и в данный момент неясно, где это звено оборвалось.
Для экосистемы: Это доказывает двусторонний характер децентрализации. Свобода от банков = свобода потерять всё, если вы не обеспечите безопасность.
Для разработчиков: Аудитируйте все. Зависимости третьих сторон могут убить вас.