Bitget App
Trade smarter
Acquista CryptoMercatiTradingFuturesEarnPlazaAltro
Il CTO di Ledger avverte i possessori di wallet dopo l’hack dell’account NPM

Il CTO di Ledger avverte i possessori di wallet dopo l’hack dell’account NPM

CryptotaleCryptotale2025/09/09 11:32
Mostra l'originale
Per:Yusuf Islam
Il CTO di Ledger avverte i possessori di wallet dopo l’hack dell’account NPM image 0
  • Un grande attacco ha colpito strumenti JavaScript utilizzati da milioni di utenti su piattaforme crypto.
  • Il CTO di Ledger ha consigliato agli utenti di controllare ogni transazione e di evitare la firma cieca.
  • Agli sviluppatori è stato detto di mettere in sicurezza i pacchetti e di interrompere gli aggiornamenti automatici fino al completamento delle correzioni.

Un vasto attacco alla supply chain nell’ecosistema JavaScript ha scosso l’industria crypto, esponendo la fragilità delle dipendenze infrastrutturali. L’8 settembre 2025, il Chief Technology Officer di Ledger, Charles Guillemet, ha confermato che gli aggressori sono riusciti a violare l’account NPM (Node Package Manager) di uno sviluppatore affidabile. L’account compromesso ha permesso agli hacker di iniettare malware “crypto-clipper” in pacchetti JavaScript ampiamente utilizzati. 

NUOVO: IL CTO DI LEDGER DICE "SE USI UN HARDWARE WALLET, PRESTA ATTENZIONE A OGNI TRANSAZIONE PRIMA DI FIRMARE E SEI AL SICURO. SE NON USI UN HARDWARE WALLET, ASTIENITI DAL FARE QUALSIASI TRANSAZIONE ON-CHAIN PER ORA"

— DEGEN NEWS 8 settembre 2025

Queste librerie infette, tra cui chalk, debug, strip-ansi e color-convert, rappresentano collettivamente più di 1 miliardo di download, mostrando l’enorme portata dell’esposizione. Secondo Guillemet, il codice malevolo sostituisce silenziosamente gli indirizzi dei wallet crypto durante le transazioni, inviando i fondi a conti controllati dagli aggressori. Questo significa che utenti ignari possono completare transazioni credendole legittime mentre, inconsapevolmente, perdono i propri asset.

Gli strumenti colpiti non erano affatto oscuri. Librerie come Chalk e Debug supportano numerose applicazioni decentralizzate e piattaforme crypto e sono quindi strettamente coinvolte nel funzionamento quotidiano dell’ecosistema. Una violazione di queste librerie ha segnalato che una sola compromissione può rapidamente influenzare milioni di wallet e applicazioni.

Avvisi urgenti dal CTO di Ledger

Guillemet non ha nominato lo sviluppatore il cui account è stato compromesso. Tuttavia, ha chiarito che la minaccia è estesa. “Questo è un attacco alla supply chain su larga scala. L’intero ecosistema JavaScript potrebbe essere interessato,” ha scritto nel suo avviso ufficiale.

Ha sottolineato l’importanza di utilizzare hardware wallet con schermi sicuri che supportano la Clear Signing. “L’unico modo sicuro per contrastare questo è utilizzare un hardware wallet con uno schermo sicuro che supporti la clear signing,” ha detto. “Questo permetterà all’utente di vedere esattamente a quali indirizzi vengono inviati i fondi e assicurarsi che corrispondano a quelli desiderati.”

Il CTO di Ledger avverte i possessori di wallet dopo l’hack dell’account NPM image 1 È in corso un attacco alla supply chain su larga scala: l’account NPM di uno sviluppatore affidabile è stato compromesso. I pacchetti interessati sono già stati scaricati oltre 1 miliardo di volte, il che significa che l’intero ecosistema JavaScript potrebbe essere a rischio.

Il payload malevolo funziona…

— Charles Guillemet 8 settembre 2025

Ha continuato: “Gli hardware wallet senza schermi sicuri e qualsiasi wallet che non supporta la clear signing sono ad alto rischio, poiché è impossibile verificare accuratamente che i dettagli della transazione siano corretti.”

Infine, ha ricordato a tutti: “È un’occasione per ricordare a tutti: verificate sempre le vostre transazioni, non firmate mai alla cieca, usate un hardware wallet con schermo sicuro e firmate tutto in modalità Clear Sign.”

Risposta degli sviluppatori e implicazioni più ampie

A seguito della divulgazione, agli sviluppatori è stato consigliato di fissare versioni sicure delle dipendenze, mettere in sicurezza i lockfile e sospendere l’aggiornamento automatico dei pacchetti fino a nuovo avviso. Queste precauzioni sono intese a contenere i danni mentre vengono effettuati audit e pulizie in tutto l’ecosistema. Figure di spicco della comunità degli sviluppatori crypto hanno inoltre consigliato agli utenti di evitare di interagire con siti web crypto fino alla risoluzione delle vulnerabilità.

Correlato: Gli sviluppatori di Ripple difendono XRP Ledger dopo la valutazione di Kaiko

Questo evento ha evidenziato che anche fornitori di wallet critici come Ledger dipendono da livelli software al di fuori del loro controllo diretto. Se tali livelli vengono compromessi, l’impatto risultante può essere devastante. Milioni di utenti e valori digitali per miliardi potrebbero essere a rischio nel giro di poche ore.

Aggiornamento sull’attacco NPM

Secondo l’ultimo aggiornamento di Guillemet, l’attacco è fallito e ha avuto quasi nessuna vittima. È iniziato con una email di phishing da un falso dominio di supporto npm che ha rubato le credenziali, dando agli aggressori accesso per pubblicare aggiornamenti malevoli dei pacchetti. Il codice iniettato prendeva di mira l’attività crypto sul web, agganciandosi a Ethereum, Solana e altre chain per dirottare le transazioni sostituendo direttamente gli indirizzi dei wallet nelle risposte di rete. Tuttavia, gli errori degli aggressori hanno causato crash nelle pipeline CI/CD, portando a una rilevazione precoce e limitando l’impatto.

Guillemet ha sottolineato che se i vostri fondi sono in un software wallet o su un exchange, siete a una sola esecuzione di codice dal perdere tutto. Le compromissioni della supply chain restano un vettore potente per la diffusione di malware e gli attacchi mirati sono in aumento. Ha inoltre evidenziato che gli hardware wallet sono progettati per resistere a queste minacce. Funzionalità come la Clear Signing permettono di confermare esattamente cosa sta accadendo e i Transaction Checks segnalano attività sospette prima che sia troppo tardi.

L’articolo Ledger CTO avverte i possessori di wallet dopo l’hack dell’account NPM è apparso per la prima volta su Cryptotale.

0
0

Esclusione di responsabilità: il contenuto di questo articolo riflette esclusivamente l’opinione dell’autore e non rappresenta in alcun modo la piattaforma. Questo articolo non deve essere utilizzato come riferimento per prendere decisioni di investimento.

PoolX: Blocca per guadagnare
Almeno il 12% di APR. Sempre disponibile, ottieni sempre un airdrop.
Blocca ora!

Ti potrebbe interessare anche

x402 V2 rilasciato: quando gli AI Agent iniziano ad avere una "carta di credito", quali progetti saranno rivalutati?

Acque calme scorrono in profondità, i sottili indizi della narrazione 402 riaffiorano.

深潮2025/12/12 18:17
x402 V2 rilasciato: quando gli AI Agent iniziano ad avere una "carta di credito", quali progetti saranno rivalutati?

Quando la fede diventa una prigione: la trappola dei costi sommersi nell’era delle criptovalute

Faresti meglio a chiederti onestamente: da che parte stai? Ti piacciono le criptovalute?

深潮2025/12/12 18:17
Quando la fede diventa una prigione: la trappola dei costi sommersi nell’era delle criptovalute

Axe Compute [NASDAQ: AGPU] completa la ristrutturazione aziendale (precedentemente POAI), la potenza di calcolo GPU decentralizzata a livello enterprise di Aethir entra ufficialmente nel mercato mainstream.

Predictive Oncology ha cambiato nome in Axe Compute (AGPU), diventando la prima società quotata al Nasdaq con un'infrastruttura GPU decentralizzata. Attraverso la rete Aethir, fornisce servizi di potenza di calcolo alle aziende di intelligenza artificiale, con l'obiettivo di risolvere il problema del collo di bottiglia nella capacità di calcolo del settore.

深潮2025/12/12 18:16
© 2025 Bitget