CTO của Ledger cảnh báo người dùng về mối đe dọa vi phạm chuỗi cung ứng NPM đe dọa an ninh tiền mã hóa
Một vụ vi phạm chuỗi cung ứng quy mô lớn đã làm rung chuyển cộng đồng mã nguồn mở sau khi các hacker xâm nhập vào tài khoản Node Package Manager (NPM) của một nhà phát triển uy tín. Các gói được sử dụng rộng rãi đã bị ảnh hưởng, làm dấy lên những lo ngại lớn trong toàn hệ sinh thái JavaScript.
Tóm tắt
- Các hacker đã chiếm quyền kiểm soát tài khoản NPM của một nhà phát triển uy tín, gây ra một vụ vi phạm chuỗi cung ứng khiến cộng đồng JavaScript gặp rủi ro.
- Hơn 1.1 billions lượt tải xuống các gói bị xâm nhập đã làm dấy lên lo ngại về việc lộ diện trên diện rộng trong toàn bộ hệ sinh thái.
- CTO của Ledger, Charles Guillemet, khuyên nên xác minh mọi giao dịch và sử dụng ví cứng có màn hình bảo mật để bảo vệ.
Vụ vi phạm NPM làm dấy lên lo ngại về an toàn ví
Charles Guillemet, giám đốc công nghệ của Ledger, đã tiết lộ mức độ nghiêm trọng của mối đe dọa. Ông báo cáo rằng một tài khoản NPM lớn đã bị chiếm quyền kiểm soát và các gói bị ảnh hưởng đã được tải xuống hơn 1.1 billions lần. Với phạm vi này, ông cho biết toàn bộ hệ sinh thái JavaScript có thể đã bị lộ diện. Mã độc hoạt động âm thầm, thay đổi địa chỉ tiền mã hóa theo thời gian thực để chuyển hướng tiền đến kẻ tấn công.
Guillemet kêu gọi người dùng thận trọng. Ông giải thích rằng người dùng ví cứng vẫn an toàn nếu họ cẩn thận xác minh từng giao dịch trước khi phê duyệt. Đối với những người dựa vào ví phần mềm, ông khuyến nghị nên tránh các giao dịch on-chain cho đến khi tình hình rõ ràng hơn. Ông cũng lưu ý rằng vẫn chưa chắc chắn liệu những kẻ tấn công có đang cố gắng trực tiếp lấy seed khôi phục từ ví phần mềm hay không.
Nhà phát triển xác nhận bị chiếm quyền tài khoản
Người duy trì chính trong vụ vi phạm, Josh Junon, đã xác nhận rằng tài khoản NPM của anh đã bị xâm nhập. Trong một bài đăng trên Bluesky, anh giải thích rằng việc chiếm quyền kiểm soát này là kết quả của một chiến dịch phishing. Những kẻ tấn công đã thiết lập một tên miền giả, ‘support [at] npmjs [dot]’ help, được thiết kế để giống với trang web chính thức npmjs.com.
Những người duy trì đã nhận được các email đe dọa rằng tài khoản của họ sẽ bị khóa vào ngày 10 tháng 9 năm 2025. Những tin nhắn này bao gồm các liên kết chuyển hướng đến các trang phishing được thiết kế để đánh cắp thông tin đăng nhập. Email giả mạo cho biết:
Để duy trì bảo mật và tính toàn vẹn của tài khoản, chúng tôi trân trọng yêu cầu bạn hoàn thành cập nhật này càng sớm càng tốt. Xin lưu ý rằng các tài khoản có thông tin xác thực 2FA lỗi thời sẽ tạm thời bị khóa bắt đầu từ ngày 10 tháng 9 năm 2025 để ngăn chặn truy cập trái phép.
Các nhà phát triển khác cũng nhanh chóng báo cáo bị nhắm mục tiêu theo cách tương tự, xác nhận rằng chiến dịch phishing này đã lan rộng vượt ra ngoài một người duy trì duy nhất.
Phản ứng với vụ vi phạm NPM và phân tích kỹ thuật
Nhóm NPM đã hành động nhanh chóng khi phát hiện ra vụ vi phạm, tiến hành gỡ bỏ các phiên bản độc hại được tải lên bởi kẻ tấn công. Trong số đó có một bản phát hành của gói debug, vốn được tải xuống hàng trăm triệu lần mỗi tuần—ước tính khoảng 357 millions.
Phân tích thêm được thực hiện bởi Aikido Security, và cuộc điều tra đã tiết lộ những điều sau:
- Kẻ tấn công đã thêm mã độc vào các tệp index.js của các gói bị chiếm quyền. Điều này hoạt động như một bộ chặn trình duyệt, chiếm quyền lưu lượng truy cập và nhắm mục tiêu người dùng crypto.
- Phần mềm độc hại nhúng vào trình duyệt và móc vào các hàm như fetch, XMLHttpRequest và các API ví như window.ethereum và Solana, cho phép nó truy cập vào hoạt động web và ví.
- Khi hoạt động, nó quét dữ liệu để tìm địa chỉ ví trên Ethereum, Bitcoin, Solana, Tron, Litecoin và Bitcoin Cash. Các địa chỉ phát hiện được sẽ bị thay thế bằng địa chỉ do kẻ tấn công kiểm soát, thường được làm cho giống với địa chỉ thật.
- Nó thay đổi chi tiết giao dịch trước khi ký, thay đổi người nhận, phê duyệt hoặc hạn mức trong khi giao diện vẫn hiển thị bình thường, gửi tiền đến kẻ tấn công.
- Để tránh bị phát hiện, nó không thay đổi gì khi ví xuất hiện, thay vào đó chạy âm thầm trong nền và thao túng các giao dịch thực.
Kêu gọi tăng cường biện pháp phòng ngừa
Trong bình luận với CoinDesk, Guillemet cảnh báo rằng các ứng dụng phi tập trung hoặc ví phần mềm bao gồm các gói bị xâm nhập có thể không an toàn, khiến người dùng crypto có nguy cơ mất tiền. Ông nhấn mạnh rằng biện pháp bảo vệ đáng tin cậy nhất là ví cứng với màn hình bảo mật hỗ trợ Clear Signing.
Phương pháp này cho phép người dùng xác minh địa chỉ và chi tiết của từng giao dịch trực tiếp trên màn hình thiết bị, đảm bảo rằng những gì họ phê duyệt phù hợp với ý định của họ.
Ông bổ sung rằng tình huống này là lời nhắc nhở mạnh mẽ về các thực hành thiết yếu: “luôn xác minh giao dịch của bạn, không bao giờ ký mù quáng.” Ông cũng khuyến nghị sử dụng ví cứng có màn hình bảo mật để đảm bảo an toàn.
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Qua đêm tại thị trường chứng khoán Mỹ | Ba chỉ số lớn biến động trái chiều, trái phiếu Mỹ và giá dầu gây xáo trộn thị trường, dự án trung tâm dữ liệu Oracle (ORCL.US) dấy lên lo ngại
Vào thứ Năm, ba chỉ số chính của chứng khoán Mỹ đóng cửa với diễn biến trái chiều.
Ba quan chức Cục Dự trữ Liên bang cùng ngày đưa ra quan điểm diều hâu, kỳ vọng thị trường về khả năng tăng lãi suất vào tháng 10 tăng lên 69%.
Vào thứ Năm, Chủ tịch Fed Philadelphia cho biết có thể cần phải thắt chặt chính sách hơn nữa; Chủ tịch Fed New York cho biết việc tăng lãi suất thêm một lần nữa trong năm nay là hợp lý; Chủ tịch Fed Cleveland cho biết rủi ro kỳ vọng lạm phát mất neo đã tăng đáng kể. Trước đó, vào thứ Tư, Ủy viên Fed Michael Barr cho biết có thể cần điều chỉnh chính sách thêm nữa; vào thứ Ba, Chủ tịch Fed Richmond cho biết rủi ro lạm phát dai dẳng đang gia tăng. Do các quan chức Fed có phát biểu diều hâu và dữ liệu kinh tế mạnh mẽ, xác suất thị trường dự báo Fed sẽ tăng lãi suất vào tháng 10 đã tăng từ 53% cuối tuần trước lên 69%.
Bán tháo trái phiếu Mỹ gia tăng! Đấu giá trái phiếu Mỹ kỳ hạn 7 năm không được quan tâm, quy mô mua lại của Bộ Tài chính lại thấp hơn giới hạn, lợi suất trái phiếu thành phố đạt mức cao nhất trong 15 năm.
Vào thứ Năm, lợi suất đấu giá trái phiếu chính phủ Mỹ kỳ hạn 7 năm trị giá 44 tỷ USD của Bộ Tài chính Mỹ tăng vọt lên 5,085%, mức cao nhất lịch sử đối với kỳ hạn này; tỷ lệ phân bổ cho các nhà đầu tư nước ngoài giảm xuống mức thấp nhất trong gần hai năm. Bộ Tài chính Mỹ mở rộng hoạt động mua lại nhưng chỉ hoàn thành 68% hạn mức, thấp hơn mức 86% lần trước, hỗ trợ thanh khoản không đạt kỳ vọng. Áp lực lan tỏa sang thị trường trái phiếu thành phố của Mỹ, lợi suất trái phiếu kỳ hạn 30 năm vượt 5%, đạt mức cao nhất kể từ năm 2011, quy mô bán tháo đạt đỉnh kể từ giai đoạn đầu đại dịch. Lợi suất trái phiếu Mỹ kỳ hạn 10 năm cũng vượt mốc 5,2% vào thứ Năm, lần đầu tiên kể từ năm 2007.
Macron: Pháp sẽ viện trợ quân sự cho Saudi Arabia, bảo vệ các cơ sở dầu mỏ tại cảng Yanbu ở Biển Đỏ
Tổng thống Macron cho biết Pháp sẽ cử quân đến Yanbu và cung cấp hệ thống radar cùng hệ thống phòng thủ. Ông nhấn mạnh rằng nhiệm vụ của chiến dịch này là bảo vệ các cơ sở tại Yanbu, chứ không phải can thiệp vào xung đột trong khu vực. Hôm thứ Sáu tuần trước, ông nói rằng sau khi eo biển Hormuz bị cản trở, tuyến ống dẫn dầu Đông-Tây của Saudi Arabia từng trở thành tuyến vận chuyển thay thế quan trọng, nhưng lượng dầu vận chuyển qua tuyến ống này đã giảm mạnh do lực lượng Houthis Yemen tấn công Yanbu.
