Bitget App
Mag-trade nang mas matalino
Buy cryptoMarketsTradeFuturesEarnSquareMore
ENS Npm Packages Nakompromiso sa Supply Chain Cyberattack na Nakaaapekto sa 400 Libraries

ENS Npm Packages Nakompromiso sa Supply Chain Cyberattack na Nakaaapekto sa 400 Libraries

CoinspeakerCoinspeaker2025/11/25 04:46
Ipakita ang orihinal
By:By Zoran Spirkovski Editor Marco T. Lanz

Mahigit sa 400 npm code libraries, kabilang ang mga Ethereum Name Service packages, ay naapektuhan ng isang supply chain cyberattack na natuklasan noong Nobyembre 24. Iniulat ng ENS Labs na nananatiling ligtas ang mga asset at domain ng mga user.

Pangunahing Tala

  • Malisyosong code ang na-inject sa mga @ensdomains packages sa pagitan ng Nov 21-23 na tumarget sa mga developer credentials sa GitHub, npm, at cloud services.
  • Kumalat ang pag-atake sa pamamagitan ng mga compromised maintainer accounts, na awtomatikong naisasagawa habang nag-i-install gamit ang karaniwang mga utos.
  • Kabilang sa mga apektadong packages ang gate-evm-check-code2, create-hardhat3-app, ethereum-ens, at higit sa 40 libraries sa ilalim ng @ensdomains scope.

Ang mga software package ng Ethereum Name Service ENS $11.61 24h volatility: 4.0% Market cap: $439.48 M Vol. 24h: $72.23 M ay na-kompromiso sa isang supply chain cyberattack na nakaapekto sa mahigit 400 code libraries sa npm, isang platform kung saan nagbabahagi at nagda-download ng mga software tool ang mga developer. Ayon sa ENS Labs, tila hindi naapektuhan ang mga asset ng user at mga domain name.

Nadiskubre ng team na ang mga packages na nagsisimula sa @ensdomains ay naapektuhan bandang 5:49 a.m. UTC noong Nov. 24 at mula noon ay na-update na ang mga bersyon ng package habang pinapalitan ang mga security credentials, ayon sa ENS Labs. Ang mga website na pinapatakbo ng ENS kabilang ang app.ens.domains ay walang nakitang epekto.

Nakilala namin na ang ilang npm packages na nagsisimula sa @ensdomains na nailathala bandang 5:49am UTC ngayon ay maaaring naapektuhan ng isang Sha1-Hulud supply-chain attack na nag-kompromiso sa mahigit 400 NPM libraries, kabilang ang ilang ENS packages.

Na-update na ng team ang lahat ng latest tags at...

— ens.eth (@ensdomains) November 24, 2025

Ayon sa Aikido Security, na unang nakadiskubre ng kampanya noong Nov. 24, naapektuhan din ng pag-atake ang mga packages mula sa Zapier, PostHog, Postman at AsyncAPI.

Mga Crypto Package Kabilang sa mga Biktima

Maraming blockchain development libraries ang nadamay sa malawakang pag-atake. Kabilang sa mga apektadong packages ang gate-evm-check-code2 at evm-checkcode-cli na ginagamit para sa smart contract bytecode verification, create-hardhat3-app para sa Ethereum ETH $2 964 24h volatility: 4.8% Market cap: $357.84 B Vol. 24h: $32.76 B project scaffolding, at coinmarketcap-api para sa price data integration.

Kabilang din sa mga apektadong crypto libraries ang ethereum-ens at crypto-addr-codec, na humahawak sa cryptocurrency address encoding. Mahigit 40 packages sa ilalim ng @ensdomains scope ang na-kompromiso.

Ang insidente ay kahalintulad ng backdoor na natuklasan sa XRP Ledger packages noong Abril, kung saan na-inject ang malisyosong code sa xrpl.js upang magnakaw ng mga private key.

Paano Gumagana ang Pag-atake

Na-upload ang mga malisyosong package sa npm sa pagitan ng Nov. 21-23. Kumakalat ang malware sa pamamagitan ng pag-kompromiso sa mga maintainer account at pag-inject ng code sa kanilang mga package. Awtomatikong naisasagawa ito kapag nagpatakbo ang mga developer ng karaniwang installation commands.

Kinokolekta ng malware ang mga password ng developer at access tokens mula sa GitHub, npm at mga pangunahing cloud service. Ipinapaskil nito ang mga nakaw na data sa mga pampublikong GitHub repositories at lumilikha ng mga nakatagong access point sa mga infected na makina para sa mga susunod pang pag-atake.

Ipinapakita ng isang paghahanap sa GitHub na 26,300 repositories na ngayon ang naglalaman ng mga nakaw na credentials, na kumalat sa humigit-kumulang 350 na-kompromisong account. Patuloy na tumataas ang bilang habang aktibo pa ang pag-atake.

Nadiskubre ng mga mananaliksik mula sa Koi Security ang karagdagang banta. Kung hindi makakakuha ng credentials o makakapagpadala ng data palabas ang malware, binubura nito ang lahat ng files sa home directory ng user.

Tugon ng mga Developer

Inihayag ng ENS Labs na ang mga developer na hindi nag-install ng ENS packages sa loob ng 11 oras mula 5:49 a.m. UTC detection ay malamang na hindi naapektuhan. Ang mga nag-install sa panahong iyon ay dapat burahin ang kanilang node_modules folders, i-clear ang npm cache at palitan ang lahat ng credentials.

Ang insidente ay kasunod ng sunod-sunod na crypto security breaches na sumubok sa mga infrastructure project ngayong taon. Aktibong tinatanggal ng GitHub ang mga repository na ginawa ng attacker, bagaman patuloy na lumilitaw ang mga bago.

next
0
0

Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.

PoolX: Naka-lock para sa mga bagong token.
Hanggang 12%. Palaging naka-on, laging may airdrop.
Mag Locked na ngayon!

Baka magustuhan mo rin

Mula sa Pagtaas ng Interes ng Yen hanggang sa Pagsasara ng Mining Farm, Bakit Patuloy na Bumabagsak ang Bitcoin

Muling bumagsak ang merkado, ngunit maaaring hindi ito isang magandang pagkakataon para bumili sa pagkakataong ito.

BlockBeats2025/12/16 04:52
Mula sa Pagtaas ng Interes ng Yen hanggang sa Pagsasara ng Mining Farm, Bakit Patuloy na Bumabagsak ang Bitcoin

Sampung pangunahing prediksyon ng Grayscale para sa crypto, mga mahahalagang trend sa 2026 na hindi dapat palampasin

Ang merkado ay lumilipat mula sa isang cycle na pinangungunahan ng damdamin tungo sa isang yugto ng istruktural na pagkakaiba-iba na pinangungunahan ng mga legal na channel, pangmatagalang kapital, at pagpepresyo batay sa mga pangunahing salik.

BlockBeats2025/12/16 04:44
Sampung pangunahing prediksyon ng Grayscale para sa crypto, mga mahahalagang trend sa 2026 na hindi dapat palampasin

Mula sa pagtaas ng interes ng yen hanggang sa pagsasara ng mga minahan, bakit patuloy pang bumabagsak ang Bitcoin?

Kamakailan ay bumaba ang presyo ng Bitcoin, na pangunahing naapektuhan ng inaasahang pagtaas ng interest rate ng Bank of Japan, kawalang-katiyakan sa landas ng rate cut ng Federal Reserve, at sistematikong risk-off na kilos ng mga kalahok sa merkado. Ang pagtaas ng interest rate sa Japan ay maaaring magdulot ng global unwinding ng arbitrage trades, na nagreresulta sa pagbebenta ng risk assets. Kasabay nito, ang kawalang-katiyakan sa inaasahang rate cut ng US ay nagpapalala ng volatility ng merkado. Bukod pa rito, ang pagbebenta mula sa mga long-term holders, miners, at market makers ay lalo pang nagpapalakas ng pagbaba ng presyo.

MarsBit2025/12/16 04:27
Mula sa pagtaas ng interes ng yen hanggang sa pagsasara ng mga minahan, bakit patuloy pang bumabagsak ang Bitcoin?

The Economist: Ang Tunay na Banta ng Cryptocurrency sa Tradisyonal na mga Bangko

Ang industriya ng crypto ay unti-unting pumapalit sa pribilehiyadong posisyon ng Wall Street sa hanay ng kanan sa Estados Unidos.

ForesightNews 速递2025/12/16 04:23
The Economist: Ang Tunay na Banta ng Cryptocurrency sa Tradisyonal na mga Bangko
© 2025 Bitget