Bitget App
تداول بذكاء
شراء العملات المشفرةنظرة عامة على السوقالتداولالعقود الآجلةEarnالويب 3مربعالمزيد
التداول
التداول الفوري
شراء العملات المشفرة وبيعها بسهولة
الهامش
قم بزيادة رأس مالك وكفاءة التمويل
Onchain
استخدم Onchain لتجربة بلا سلسلة
التحويل وتداول الكتلة
حوّل العملات المشفرة بنقرة واحدة وبدون رسوم
استكشاف
Launchhub
احصل على الأفضلية مبكرًا وابدأ بالفوز
نسخ
انسخ تداول المتداول المميز بنقرة واحدة
Bots
برنامج تداول آلي مدعوم بالذكاء الاصطناعي ذكي بسيط وسريع وموثوق
التداول
العقود الآجلة لعملة USDT-M
تمت تسوية العقود الآجلة بعملة USDT
العقود الآجلة لعملة USDC-M
تمت تسوية العقود الآجلة بعملة USDC
العقود الآجلة لعملة Coin-M
تمت تسوية العقود الآجلة بالعملات المشفرة
استكشاف
دليل العقود الآجلة
رحلة من المبتدئين إلى المتقدمين في تداول العقود الآجلة
العروض الترويجية للعقود الآجلة
مكافآت سخية بانتظارك
نظرة عامة
مجموعة من المنتجات لتنمية أصولك
Simple Earn
يُمكنك الإيداع والسحب في أي وقتٍ لتحقيق عوائد مرنة بدون مخاطر.
On-chain Earn
اربح أرباحًا يوميًا دون المخاطرة برأس المال
منتج Earn المنظم
ابتكار مالي قوي للتعامل مع تقلبات السوق
المستوى المميز (VIP) وإدارة الثروات
خدمات متميزة لإدارة الثروات الذكية
القروض
اقتراض مرن مع أمان عالي للأموال
حذر كبير مسؤولي التكنولوجيا في Ledger حاملي المحافظ بعد اختراق حساب NPM

حذر كبير مسؤولي التكنولوجيا في Ledger حاملي المحافظ بعد اختراق حساب NPM

CryptotaleCryptotale2025/09/09 11:32
عرض النسخة الأصلية
By:Yusuf Islam
حذر كبير مسؤولي التكنولوجيا في Ledger حاملي المحافظ بعد اختراق حساب NPM image 0
  • تعرضت أدوات JavaScript التي يستخدمها الملايين عبر منصات العملات الرقمية لهجوم كبير.
  • نصح كبير مسؤولي التكنولوجيا في Ledger المستخدمين بفحص كل معاملة وتجنب التوقيع الأعمى.
  • تم إبلاغ المطورين بتأمين الحزم وإيقاف التحديثات التلقائية حتى اكتمال الإصلاحات.

هز هجوم واسع النطاق على سلسلة التوريد في نظام JavaScript البيئي صناعة العملات الرقمية، كاشفًا عن هشاشة الاعتماد المتبادل عبر بنيتها التحتية. في 8 سبتمبر 2025، أكد كبير مسؤولي التكنولوجيا في Ledger، Charles Guillemet، أن المهاجمين اخترقوا حساب مطور موثوق على NPM (Node Package Manager). سمح الحساب المخترق للقراصنة بحقن برمجيات خبيثة من نوع "crypto-clipper" في حزم JavaScript مستخدمة بكثافة. 

جديد: يقول كبير مسؤولي التكنولوجيا في Ledger "إذا كنت تستخدم محفظة أجهزة، انتبه لكل معاملة قبل التوقيع وستكون بأمان. إذا لم تكن تستخدم محفظة أجهزة، امتنع عن إجراء أي معاملات على السلسلة في الوقت الحالي"

— DEGEN NEWS 8 سبتمبر 2025

تُظهر المكتبات المصابة، بما في ذلك chalk وdebug وstrip-ansi وcolor-convert، والتي تم تحميلها أكثر من 1.1 billions مرة، مدى حجم التعرض للخطر. ووفقًا لـ Guillemet، يقوم الكود الخبيث باستبدال عناوين محافظ العملات الرقمية بصمت أثناء المعاملات، ويرسل الأموال إلى حسابات يتحكم بها المهاجمون. هذا يعني أن المستخدمين غير المشتبهين قد يكملون المعاملات معتقدين أنها شرعية بينما يفقدون أصولهم دون علمهم.

الأدوات المتأثرة لم تكن غامضة بأي حال من الأحوال. فالمكتبات مثل Chalk وDebug تدعم العديد من التطبيقات اللامركزية ومنصات العملات الرقمية، وبالتالي فهي متداخلة بشكل وثيق في التشغيل اليومي للنظام البيئي. يشير اختراق هذه المكتبات إلى أن اختراقًا واحدًا يمكن أن يؤثر بسرعة على ملايين المحافظ والتطبيقات.

تحذيرات عاجلة من كبير مسؤولي التكنولوجيا في Ledger

لم يذكر Guillemet اسم المطور الذي تم اختراق حسابه. ومع ذلك، أوضح أن التهديد واسع النطاق. "هذا هجوم واسع النطاق على سلسلة التوريد. قد يتأثر النظام البيئي الكامل لـ JavaScript"، كتب في تحذيره الرسمي.

وأكد على أهمية استخدام محافظ الأجهزة المزودة بشاشات آمنة تدعم التوقيع الواضح (Clear Signing). "الطريقة الوحيدة المؤكدة لمكافحة ذلك هي استخدام محفظة أجهزة بشاشة آمنة تدعم التوقيع الواضح"، قال. "سيسمح ذلك للمستخدم برؤية العناوين التي يتم إرسال الأموال إليها بالضبط والتأكد من تطابقها مع العناوين المقصودة."

حذر كبير مسؤولي التكنولوجيا في Ledger حاملي المحافظ بعد اختراق حساب NPM image 1 هناك هجوم واسع النطاق على سلسلة التوريد قيد التنفيذ: تم اختراق حساب NPM لمطور موثوق. تم تحميل الحزم المتأثرة بالفعل أكثر من 1.1 billions مرة، مما يعني أن النظام البيئي الكامل لـ JavaScript قد يكون معرضًا للخطر.

الحمولة الخبيثة تعمل…

— Charles Guillemet 8 سبتمبر 2025

وتابع قائلاً: "محافظ الأجهزة بدون شاشات آمنة وأي محفظة لا تدعم التوقيع الواضح معرضة لخطر كبير، حيث أنه من المستحيل التحقق بدقة من صحة تفاصيل المعاملة."

وأخيرًا، أصدر تذكيرًا عامًا: "إنها فرصة لتذكير الجميع: تحقق دائمًا من معاملاتك، لا توقع أبدًا بشكل أعمى، استخدم محفظة أجهزة بشاشة آمنة، ووقع كل شيء بوضوح."

استجابة المطورين والتداعيات الأوسع

في أعقاب الكشف، تم حث المطورين على تثبيت إصدارات آمنة من الاعتمادات، وتأمين ملفات القفل، وإيقاف تحديث الحزم التلقائي حتى إشعار آخر. تهدف هذه الاحتياطات إلى احتواء الضرر أثناء إجراء عمليات التدقيق والتنظيف عبر النظام البيئي. كما نصح شخصيات بارزة في مجتمع مطوري العملات الرقمية المستخدمين بتجنب التفاعل مع مواقع العملات الرقمية حتى يتم حل الثغرات الأمنية.

ذو صلة: مطورو Ripple يدافعون عن XRP Ledger وسط تقييم Kaiko

أبرز هذا الحدث أن حتى مزودي المحافظ الحيوية مثل Ledger يعتمدون على طبقات برمجية خارج نطاق سيطرتهم المباشرة. إذا تم اختراق هذه الطبقات، فقد يكون التأثير الناتج مدمرًا. قد يكون ملايين المستخدمين وقيم رقمية بمليارات الدولارات معرضين للخطر في غضون ساعات.

تحديث حول هجوم NPM

وفقًا لأحدث تحديث من Guillemet، فشل الهجوم ولم يكن له تقريبًا أي ضحايا. بدأ الأمر برسالة تصيد احتيالي من نطاق دعم npm مزيف سرق بيانات الاعتماد، مما منح المهاجمين إمكانية نشر تحديثات حزم خبيثة. استهدف الكود المحقون نشاط العملات الرقمية على الويب، حيث تداخل مع Ethereum وSolana وسلاسل أخرى لاختطاف المعاملات عن طريق استبدال عناوين المحافظ مباشرة في استجابات الشبكة. ومع ذلك، تسببت أخطاء المهاجمين في تعطل خطوط CI/CD، مما أدى إلى اكتشاف مبكر وحد من التأثير.

أكد Guillemet أنه إذا كانت أموالك في محفظة برمجية أو على منصة تداول، فأنت على بعد تنفيذ كود واحد من فقدان كل شيء. تظل اختراقات سلسلة التوريد وسيلة قوية لنشر البرمجيات الخبيثة، وتزداد الهجمات المستهدفة. كما أشار إلى أن محافظ الأجهزة مصممة لتحمل هذه التهديدات. تتيح ميزات مثل التوقيع الواضح (Clear Signing) لك تأكيد ما يحدث بالضبط، وتقوم فحوصات المعاملات بتنبيهك إلى الأنشطة المشبوهة قبل فوات الأوان.

نُشر هذا الخبر أولاً على Cryptotale بعنوان Ledger CTO Warns Wallet Holders After NPM Account Hack.

0

إخلاء المسؤولية: يعكس محتوى هذه المقالة رأي المؤلف فقط ولا يمثل المنصة بأي صفة. لا يُقصد من هذه المقالة أن تكون بمثابة مرجع لاتخاذ قرارات الاستثمار.

منصة PoolX: احتفظ بالعملات لتربح
ما يصل إلى 10% + معدل الفائدة السنوي. عزز أرباحك بزيادة رصيدك من العملات
احتفظ بالعملة الآن!

You may also like

سيكون لدى Eric Trump دور أقل في مجلس إدارة شركة الخزانة WLFI Alt5 Sigma

قلصت شركة الخزانة الرقمية المدعومة من قبل The Trump Organization دور إريك ترامب في المنظمة من عضو مجلس إدارة إلى مراقب، وذلك بعد محادثة مع Nasdaq، وفقًا لإيداع لدى هيئة الأوراق المالية والبورصات الأمريكية (SEC).

The Block2025/09/09 19:17
سيكون لدى Eric Trump دور أقل في مجلس إدارة شركة الخزانة WLFI Alt5 Sigma

يقود Collector Crypt تداولات بطاقات Pokémon العشوائية بقيمة 150 مليون دولار مع ارتفاع رمز CARDS

خلال الأسبوع الماضي فقط، قامت Collector Crypt بتسهيل تداولات Pokémon بقيمة تجاوزت 10 ملايين دولار. تم اقتباس ما يلي من النشرة الإخبارية Data and Insights الصادرة عن The Block.

The Block2025/09/09 19:17
يقود Collector Crypt تداولات بطاقات Pokémon العشوائية بقيمة 150 مليون دولار مع ارتفاع رمز CARDS

الرئيس التنفيذي لشركة VanEck يدعم HYPE مع وصول Hyperliquid إلى أعلى مستوى تاريخي جديد

أشاد الرئيس التنفيذي لشركة VanEck بنمو Hyperliquid مع ارتفاع توكن HYPE إلى أعلى مستوى تاريخي جديد، مما جذب اهتمام المؤسسات.

Coinspeaker2025/09/09 19:06