Ledger тільки що оголосив шокуючу новину: виявлено компрометацію ланцюга постачання NPM. Але ось що всі пропускають—це не лише про одну компанію з апаратними гаманцями. Це про всю інфраструктуру, на якій знаходяться мільярди доларів.
Що сталося
8 вересня Ledger виявив шкідливий код, введений у популярні пакети NPM. Переклад: JavaScript бібліотеки, які забезпечують взаємодію гаманців, протоколи DeFi та інфраструктуру бірж, були отруєні. Ledger негайно повідомив користувачів призупинити всі ончейн транзакції, поки обсяг проблеми не стане зрозумілим.
Чому? Тому що, якщо зловмисники скомпрометували ці бібліотеки до того, як їх спіймали, вони могли б:
Перехоплені приватні ключі під час транзакцій
Створено задні двері для крадіжки фондів
Безшумно маніпулював даними транзакцій
Це не ново, але це лякає
Атаки на ланцюг постачання траплялися раніше—SolarWinds скомпрометував 18,000 урядових агентств США. Але SolarWinds не зберігав криптовалюту людей. Ledger зберігає: мільярди в цифрових активах.
Жахлива частина? Розробники, які використовують ці заражені пакунки NPM, можуть навіть не знати, що вони скомпрометовані. Зловмисний код може бути сплячим, чекаючи активації пізніше.
Справжня проблема
Апаратні гаманці повинні були бути незламними — ключ живе оффлайн. Але програмний міст між вашим пристроєм і блокчейном? Це онлайн. Це вразливо. Саме там стався цей напад.
Ledger працює з експертами з кібербезпеки, щоб стримати це. Наразі не зареєстровано підтверджених втрат. Але той факт, що вони рекомендували зупинити всі транзакції, говорить про те, що рівень загрози є критичним.
Що це означає
Для користувачів: Довіра навіть до найбільших імен не є абсолютною. Ваш ланцюг безпеки настільки ж міцний, наскільки слабке його звено — і наразі неясно, де це звено перервалося.
Для Екосистеми: Це доводить двосічність децентралізації. Свобода від банків = свобода зруйнуватися, якщо ви не забезпечите належну безпеку.
Для розробників: Аудит всього. Залежності від третіх сторін можуть вас вбити.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Атака на мережу постачання Ledger: Чому цей витік NPM може стати найтемнішим днем Крипто
Ledger тільки що оголосив шокуючу новину: виявлено компрометацію ланцюга постачання NPM. Але ось що всі пропускають—це не лише про одну компанію з апаратними гаманцями. Це про всю інфраструктуру, на якій знаходяться мільярди доларів.
Що сталося
8 вересня Ledger виявив шкідливий код, введений у популярні пакети NPM. Переклад: JavaScript бібліотеки, які забезпечують взаємодію гаманців, протоколи DeFi та інфраструктуру бірж, були отруєні. Ledger негайно повідомив користувачів призупинити всі ончейн транзакції, поки обсяг проблеми не стане зрозумілим.
Чому? Тому що, якщо зловмисники скомпрометували ці бібліотеки до того, як їх спіймали, вони могли б:
Це не ново, але це лякає
Атаки на ланцюг постачання траплялися раніше—SolarWinds скомпрометував 18,000 урядових агентств США. Але SolarWinds не зберігав криптовалюту людей. Ledger зберігає: мільярди в цифрових активах.
Жахлива частина? Розробники, які використовують ці заражені пакунки NPM, можуть навіть не знати, що вони скомпрометовані. Зловмисний код може бути сплячим, чекаючи активації пізніше.
Справжня проблема
Апаратні гаманці повинні були бути незламними — ключ живе оффлайн. Але програмний міст між вашим пристроєм і блокчейном? Це онлайн. Це вразливо. Саме там стався цей напад.
Ledger працює з експертами з кібербезпеки, щоб стримати це. Наразі не зареєстровано підтверджених втрат. Але той факт, що вони рекомендували зупинити всі транзакції, говорить про те, що рівень загрози є критичним.
Що це означає
Для користувачів: Довіра навіть до найбільших імен не є абсолютною. Ваш ланцюг безпеки настільки ж міцний, наскільки слабке його звено — і наразі неясно, де це звено перервалося.
Для Екосистеми: Це доводить двосічність децентралізації. Свобода від банків = свобода зруйнуватися, якщо ви не забезпечите належну безпеку.
Для розробників: Аудит всього. Залежності від третіх сторін можуть вас вбити.