Bitget App
Giao dịch thông minh hơn
Mua CryptoThị trườngGiao dịchFuturesStocks‌EarnTổ chứcAI & nhiều hơn nữa
npm thắt chặt quyền truy cập token để đối phó với các cuộc tấn công, chuyên gia an ninh Web3 nghi ngờ biện pháp này chưa đủ

npm thắt chặt quyền truy cập token để đối phó với các cuộc tấn công, chuyên gia an ninh Web3 nghi ngờ biện pháp này chưa đủ

币界网币界网2026/07/04 15:24
Hiển thị bản gốc
Theo:币界网

npm đã bắt đầu thắt chặt việc truy cập token quyền hạn cao nhằm ứng phó với cuộc tấn công chuỗi cung ứng “Mini Shai-Hulud” gần đây ảnh hưởng đến các nhà phát triển Web3. Nền tảng đã thu hồi các granular access token có quyền ghi và yêu cầu người dùng thay thế khóa ngay lập tức, chuyển sang cơ chế phát hành Trusted Publishing.

Nền tảng bắt đầu xử lý

Mục tiêu trực tiếp của đợt điều chỉnh này là kiểm soát đợt lây lan mới nhất của phần mềm độc hại này. Kẻ tấn công trước đó đã lợi dụng token có quyền ghi để vượt qua xác minh hai yếu tố, phát hành gói phần mềm độc hại hoặc làm ô nhiễm phiên bản gói hiện có trên npm registry.

Tuy nhiên, nhiều nhà nghiên cứu bảo mật cho rằng hành động của npm là muộn màng và chủ yếu nhằm hạn chế sự lây lan tiếp theo, chứ chưa xử lý mã độc đã xâm nhập vào thiết bị của nhà phát triển.

Môi trường đã nhiễm vẫn có thể tiếp tục lộ dữ liệu

Các nhà nghiên cứu cho biết việc thu hồi token có thể giảm khả năng xuất hiện các phiên bản độc hại mới, nhưng giúp đỡ hạn chế đối với các môi trường phát triển đã bị lây nhiễm. Loại worm này sẽ nhúng vào cấu hình IDE và trợ lý AI, liên tục kích hoạt khi nhà phát triển sử dụng các công cụ liên quan.

Điều này đồng nghĩa, ngay cả khi nhà phát triển xóa file dự án hoặc dọn dẹp node_modules, script độc hại vẫn có thể tái nhiễm môi trường trong các thao tác sau và tiếp tục đánh cắp thông tin nhạy cảm.

Mục tiêu tấn công bao gồm thông tin đăng nhập đám mây và cụm từ ghi nhớ ví

Mô tả công khai cho thấy các phần mềm độc hại kiểu này không chỉ đánh cắp thông tin đăng nhập phát triển thông thường mà còn thu thập cả thông tin đăng nhập dịch vụ đám mây AWS, cụm từ ghi nhớ ví tiền mã hóa và các dữ liệu giá trị cao khác. Dữ liệu liên quan được truyền ra ngoài qua GitHub official API, khiến lưu lượng trông giống hoạt động phát triển bình thường, từ đó gây khó phát hiện hơn.

  • Kẻ tấn công kiểm soát tài khoản npm hợp pháp atool
  • Trong 27 phút phát hành 637 phiên bản phần mềm độc hại
  • Liên quan đến 323 package, lượt tải hàng tuần khoảng 16 triệu lần

Cộng đồng an ninh chỉ trích cách xử lý quá bị động

Taylor Monahan, trưởng nhóm nghiên cứu an toàn của MetaMask và một số chuyên gia chỉ trích rằng cách làm hiện tại của nền tảng giống như xác nhận quy mô vấn đề chứ không phải xử lý mã độc tận gốc. Một nhà nghiên cứu khác cũng nhấn mạnh, chỉ giới hạn quyền truy cập không thể thay thế phân tích và làm sạch hoàn toàn hành vi phần mềm độc hại.

Đối với các đội ngũ Web3, sự kiện này một lần nữa cho thấy chuỗi công cụ phát triển đã trở thành điểm vào có rủi ro cao. Đặc biệt khi trợ lý mã hóa AI được tích hợp rộng rãi vào quy trình hằng ngày, một khi tầng cấu hình bị cài mã độc, phạm vi ảnh hưởng có thể vượt xa một dự án đơn lẻ.

0
0

Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.

PoolX: Khóa để nhận token mới.
APR lên đến 12%. Luôn hoạt động, luôn nhận airdrop.
Khóa ngay!

Bạn cũng có thể thích

Bộ trưởng Tài chính Nhật Bản nhấn mạnh lại lo ngại: đồng yên bị định giá thấp là một “vấn đề lớn”, sẽ hợp tác chặt chẽ với Mỹ để duy trì trật tự thị trường ngoại hối

Bộ trưởng Tài chính Nhật Bản, Katayama Kazuki, cho biết đồng yên yếu vẫn là một vấn đề được quan tâm liên tục. Nhật Bản và Hoa Kỳ sẽ tiếp tục giữ liên lạc chặt chẽ để tìm kiếm duy trì hoạt động có trật tự của thị trường ngoại hối.

智通财经•2026/09/29 04:31

Công ty tư vấn hàng đầu Bain cảnh báo: Ngành AI toàn cầu cần đạt doanh thu 6 nghìn tỷ USD mỗi năm mới đủ để hỗ trợ làn sóng "đốt tiền" của các trung tâm dữ liệu

Bain cho biết, đến năm 2031, ngành trí tuệ nhân tạo (AI) toàn cầu cần đạt doanh thu hàng năm 6 nghìn tỷ USD để chứng minh rằng khoản đầu tư vốn khổng lồ vào xây dựng các trung tâm dữ liệu trên toàn thế giới là hợp lý.

智通财经•2026/09/29 04:21

Tỷ lệ thành công 2nm của Samsung Electronics gần đạt 60%, hướng tới cạnh tranh với TSMC để giành đơn hàng từ các ông lớn công nghệ

Bộ phận gia công của Samsung Electronics đã nâng tỷ lệ sản phẩm đạt chuẩn ở quy trình 2nm lên gần 60%, cải thiện đáng kể so với mức 30% vào giữa năm ngoái. Sau khi tỷ lệ này ổn định, Samsung chuyển trọng tâm kỹ thuật sang tối ưu hóa tiêu thụ điện và tản nhiệt, đồng thời đẩy nhanh phát triển quy trình thế hệ thứ hai mạnh hơn là SF2P, với mục tiêu sản xuất hàng loạt trong năm nay. Về mặt chiến lược, Samsung dự kiến sẽ cung cấp chip 2nm cho Tesla vào năm tới, lấy đó làm bước đệm để thâm nhập thị trường khách hàng công nghệ lớn.

华尔街见闻•2026/09/29 04:01