Bitget App
Trading lebih cerdas
Beli kriptoPasarTradingFuturesEarnAIWawasanSelengkapnya
Paket Npm ENS Terdampak Serangan Siber Rantai Pasokan yang Mempengaruhi 400 Perpustakaan

Paket Npm ENS Terdampak Serangan Siber Rantai Pasokan yang Mempengaruhi 400 Perpustakaan

CoinspeakerCoinspeaker2025/11/25 04:46
Tampilkan aslinya
Oleh:By Zoran Spirkovski Editor Marco T. Lanz

Lebih dari 400 pustaka kode npm, termasuk paket Ethereum Name Service, telah disusupi dalam serangan siber rantai pasokan yang terdeteksi pada 24 November. ENS Labs melaporkan bahwa aset dan domain pengguna tetap tidak terpengaruh.

Catatan Utama

  • Kode berbahaya disuntikkan ke dalam paket @ensdomains antara 21-23 November menargetkan kredensial pengembang di GitHub, npm, dan layanan cloud.
  • Serangan menyebar melalui akun maintainer yang telah dikompromikan, secara otomatis dieksekusi selama perintah instalasi standar.
  • Paket yang terdampak termasuk gate-evm-check-code2, create-hardhat3-app, ethereum-ens, dan lebih dari 40 pustaka dalam lingkup @ensdomains.

Paket perangkat lunak Ethereum Name Service ENS $11.61 volatilitas 24 jam: 4.0% Kapitalisasi pasar: $439.48 M Volume 24 jam: $72.23 M telah dikompromikan dalam serangan siber rantai pasokan yang mempengaruhi lebih dari 400 pustaka kode di npm, sebuah platform tempat pengembang berbagi dan mengunduh alat perangkat lunak. ENS Labs mengatakan aset pengguna dan nama domain tampaknya tidak terpengaruh.

Tim mendeteksi bahwa paket yang diawali dengan @ensdomains terdampak sekitar pukul 5:49 pagi UTC pada 24 November dan sejak itu telah memperbarui versi paket sambil mengganti kredensial keamanan, menurut ENS Labs. Situs web yang dioperasikan ENS termasuk app.ens.domains tidak menunjukkan tanda-tanda dampak.

Kami telah mengidentifikasi bahwa beberapa paket npm yang diawali dengan @ensdomains yang dipublikasikan sekitar pukul 5:49 pagi UTC hari ini mungkin terdampak oleh serangan rantai pasokan Sha1-Hulud yang telah mengkompromikan lebih dari 400 pustaka NPM, termasuk beberapa paket ENS.

Tim telah memperbarui semua tag terbaru dan…

— ens.eth (@ensdomains) 24 November 2025

Serangan ini juga mengkompromikan paket dari Zapier, PostHog, Postman, dan AsyncAPI, menurut Aikido Security, yang pertama kali mendeteksi kampanye ini pada 24 November.

Paket Crypto di Antara Korban

Beberapa pustaka pengembangan blockchain turut terjebak dalam serangan luas ini. Paket yang terdampak termasuk gate-evm-check-code2 dan evm-checkcode-cli yang digunakan untuk verifikasi bytecode smart contract, create-hardhat3-app untuk scaffolding proyek Ethereum ETH $2 964 volatilitas 24 jam: 4.8% Kapitalisasi pasar: $357.84 B Volume 24 jam: $32.76 B, dan coinmarketcap-api untuk integrasi data harga.

Pustaka crypto lain yang terdampak termasuk ethereum-ens dan crypto-addr-codec, yang menangani pengkodean alamat cryptocurrency. Lebih dari 40 paket dalam lingkup @ensdomains telah dikompromikan.

Insiden ini mengingatkan pada backdoor yang ditemukan di paket XRP Ledger pada bulan April, di mana kode berbahaya disuntikkan ke xrpl.js untuk mencuri private key.

Cara Kerja Serangan

Paket berbahaya diunggah ke npm antara 21-23 November. Malware menyebar dengan mengkompromikan akun maintainer dan menyuntikkan kode ke dalam paket mereka. Ini dieksekusi secara otomatis ketika pengembang menjalankan perintah instalasi standar.

Malware mengumpulkan kata sandi pengembang dan token akses dari GitHub, npm, dan layanan cloud utama. Ia mempublikasikan data yang dicuri ke repositori GitHub publik dan membuat titik akses tersembunyi di mesin yang terinfeksi untuk serangan di masa depan.

Pencarian di GitHub menunjukkan 26.300 repositori kini berisi kredensial yang dicuri, tersebar di sekitar 350 akun yang dikompromikan. Jumlah ini terus bertambah karena serangan masih aktif.

Peneliti Koi Security menemukan ancaman tambahan. Jika malware tidak dapat mencuri kredensial atau mengirim data keluar, ia akan menghapus semua file di direktori home pengguna.

Tanggapan Pengembang

ENS Labs menyatakan bahwa pengembang yang tidak menginstal paket ENS dalam waktu 11 jam sejak deteksi pukul 5:49 pagi UTC kemungkinan besar tidak terpengaruh. Mereka yang menginstal dalam rentang waktu tersebut harus menghapus folder node_modules mereka, membersihkan cache npm, dan mengganti semua kredensial.

Insiden ini mengikuti serangkaian pelanggaran keamanan crypto yang telah menguji proyek infrastruktur tahun ini. GitHub secara aktif menghapus repositori yang dibuat penyerang, meskipun yang baru terus bermunculan.

next
0
0

Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.

PoolX: Raih Token Baru
APR hingga 12%. Selalu aktif, selalu dapat airdrop.
Kunci sekarang!

Kamu mungkin juga menyukai

Bobot baterai berkurang 40% dan bebas dari batasan germanium! Baterai ringan Rocket Lab (RKLB.US) membuka peluang pasar tambahan AI luar angkasa

"Sambil memberikan kinerja luar biasa, IMM Apex juga menghadapi tantangan nyata seperti kenaikan biaya material dan keterbatasan rantai pasokan," kata Presiden Rocket Lab USA, Brad Clevenger.

智通财经2026/09/09 12:42
Bobot baterai berkurang 40% dan bebas dari batasan germanium! Baterai ringan Rocket Lab (RKLB.US) membuka peluang pasar tambahan AI luar angkasa

Saham AS Pra-Pasar | Tiga indeks saham utama berjangka turun bersama, minyak mentah Brent tembus 100 dolar AS, Besent akan segera mengumumkan skala repo obligasi AS, peluncuran produk Apple akan segera datang

Pada hari Rabu, 9 September, sebelum pembukaan pasar saham AS, ketiga indeks futures utama saham AS sama-sama turun.

智通财经2026/09/09 12:21
Saham AS Pra-Pasar | Tiga indeks saham utama berjangka turun bersama, minyak mentah Brent tembus 100 dolar AS, Besent akan segera mengumumkan skala repo obligasi AS, peluncuran produk Apple akan segera datang

Akhir AI bukan hanya listrik, tetapi juga tagihan listrik! Ketika pusat data menjadi fokus pemilihan di Amerika Serikat, investasi infrastruktur AI menghadapi "uji tekanan suara pemilih"

Pada tahun 2026, pengeluaran pusat data sebagai pilar industri kecerdasan buatan mencapai rekor tertinggi. Namun, bersamaan dengan maraknya pembangunan infrastruktur, tahun ini muncul seruan penolakan terhadap pusat data yang meningkat pesat, dan isu yang awalnya bersifat lokal ini dengan cepat berkembang menjadi isu kunci dalam pemilihan paruh waktu bulan November.

智通财经2026/09/09 11:46
Akhir AI bukan hanya listrik, tetapi juga tagihan listrik! Ketika pusat data menjadi fokus pemilihan di Amerika Serikat, investasi infrastruktur AI menghadapi "uji tekanan suara pemilih"

Dari AI hingga emas dan obligasi pemerintah AS: hampir semua aset melonjak ke level tertinggi, pasar memasuki fase "Everything High"

Pengeluaran modal AI dan ekspektasi keuntungan perusahaan terus mengalami revisi kenaikan, sementara energi, emas, imbal hasil obligasi pemerintah AS, serta posisi pasar juga meningkat secara bersamaan. Secara permukaan, ini mencerminkan peningkatan pertumbuhan dan selera risiko secara menyeluruh; namun ketika inflasi, suku bunga, dan perdagangan yang padat berada di level tinggi secara bersamaan, toleransi pasar terhadap keberlanjutan kemakmuran AI juga semakin menyempit.

华尔街见闻2026/09/09 11:16