Bitget App
Trading inteligente
Comprar criptoMercadosTradingFuturosRendaWeb3CentralMais
Trading
Spot
Compre e venda criptomoedas
Margem
Amplie seu capital e a eficiência de seus fundos
Onchain
Opere Onchain sem tem que ir on-chain
Converter e bloquear o trade
Converta criptomoedas com um clique e sem taxas
Explorar
Launchhub
Comece a ganhar com vantagens desde o início
Copiar
Copie traders de elite com um clique
Robôs
Robô de trading com IA simples, rápido e confiável
Trading
Futuros USDT
Futuros liquidados em USDT
Futuros USDC
Futuros liquidados em USDC
Futuros Coin-M
Futuros liquidados em criptomoedas
Explorar
Guia de futuros
Uma jornada no trading de futuros
Promoções de futuros
Aproveite recompensas generosas!
Renda Bitget
Uma série de produtos para aumentar seus ativos
Renda Simples
Deposite e retire a qualquer momento para obter retornos flexíveis com risco zero
Renda On-chain
Ganhe lucros diariamente sem arriscar o investimento inicial
Renda estruturada
Inovação financeira robusta para navegar pelas oscilações do mercado
VIP e Gestão de Patrimônio
Serviços premium para uma Gestão de Patrimônio inteligente
Empréstimos
Empréstimo flexível com alta segurança de fundos
O maior ataque à cadeia de suprimentos da história mira usuários de criptomoedas por meio de pacotes JavaScript comprometidos

O maior ataque à cadeia de suprimentos da história mira usuários de criptomoedas por meio de pacotes JavaScript comprometidos

CryptoSlateCryptoSlate2025/09/09 00:22
Mostrar original
Por:Gino Matos

Um novo ciberataque está silenciosamente mirando criptomoedas de usuários durante transações, em meio a um incidente que pesquisadores de segurança descrevem como o maior ataque à cadeia de suprimentos da história.

O BleepingComputer relatou que hackers comprometeram contas de mantenedores de pacotes NPM por meio de e-mails de phishing e injetaram malware que rouba criptomoedas.

O ataque teve como alvo desenvolvedores JavaScript com e-mails fraudulentos que pareciam originar-se de “support@npmjs.help”, um domínio falsificado que imita o registro legítimo do NPM.

As mensagens de phishing alertavam os mantenedores de que suas contas seriam bloqueadas em 10 de setembro, a menos que atualizassem suas credenciais de autenticação de dois fatores através de um link malicioso.

Os atacantes conseguiram comprometer 18 pacotes JavaScript amplamente utilizados, com downloads semanais coletivos que excedem 2,6 bilhões.

As bibliotecas comprometidas incluem ferramentas fundamentais de desenvolvimento como “chalk” (300 milhões de downloads semanais), “debug” (358 milhões) e “ansi-styles” (371 milhões), afetando praticamente todo o ecossistema JavaScript.

Mirando criptomoedas

O código malicioso opera como um interceptador baseado em navegador, monitorando o tráfego de rede para transações de criptomoedas nas redes Ethereum, Bitcoin, Solana, Tron, Litecoin e Bitcoin Cash.

Quando os usuários iniciam transferências de criptomoedas, o malware silenciosamente substitui os endereços das carteiras de destino por contas controladas pelos atacantes antes da assinatura da transação.

O pesquisador de segurança da Aikido Security, Charlie Eriksen, explicou:

“O que o torna perigoso é que ele opera em múltiplas camadas: alterando o conteúdo exibido em sites, adulterando chamadas de API e manipulando o que os aplicativos dos usuários acreditam estar assinando.”

O CTO da Ledger, Charles Guillemet, alertou os usuários de criptomoedas sobre a ameaça em andamento, observando que o ecossistema JavaScript pode estar comprometido, dado o enorme número de downloads.

Usuários de carteiras de hardware mantêm proteção se verificarem os detalhes da transação antes de assinar, enquanto usuários de carteiras de software enfrentam um risco maior. Guillemet aconselhou:

“Se você não usa uma carteira de hardware, evite fazer qualquer transação on-chain por enquanto.”

Ele também observou incerteza sobre se os atacantes podem extrair frases-semente diretamente de carteiras de software.

Alvo sofisticado

O ataque representa um direcionamento sofisticado à cadeia de suprimentos, onde criminosos comprometem infraestruturas de desenvolvimento confiáveis para alcançar usuários finais.

Ao infiltrar pacotes baixados bilhões de vezes semanalmente, os atacantes obtiveram acesso sem precedentes a aplicativos de criptomoedas e interfaces de carteiras.

O BleepingComputer identificou a infraestrutura de phishing exfiltrando credenciais para “websocket-api2.publicvm.com”, demonstrando a natureza coordenada da operação.

Este incidente segue compromissos semelhantes de bibliotecas JavaScript ao longo de 2025, incluindo o ataque de julho ao “eslint-config-prettier”, que tinha 30 milhões de downloads semanais, e compromissos em março que afetaram dez bibliotecas populares do NPM.

O post Largest supply chain attack in history targets crypto users through compromised JavaScript packages apareceu primeiro no CryptoSlate.

0

Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.

PoolX: bloqueie e ganhe!
Até 10% de APR - Quanto mais você bloquear, mais poderá ganhar.
Bloquear agora!

Talvez também goste

MetaPlanet e Convano compram mais Bitcoin

Metaplanet e Convano anunciaram novos planos de aquisição de Bitcoin no valor de mais de 150 milhões de dólares, destacando a crescente confiança na criptomoeda como ativo de tesouraria entre empresas japonesas que enfrentam riscos cambiais e incerteza política.

BeInCrypto2025/09/09 07:43
MetaPlanet e Convano compram mais Bitcoin

Ações da Eightco disparam com movimento do tesouro da Worldcoin e apoio da BitMine

As ações da Eightco dispararam após anunciar o Worldcoin como seu principal ativo de tesouraria e garantir um investimento de 20 milhões de dólares da BitMine. A iniciativa gerou um debate mais amplo sobre tesourarias corporativas em cripto e tokens de identidade digital.

BeInCrypto2025/09/09 07:43
Ações da Eightco disparam com movimento do tesouro da Worldcoin e apoio da BitMine

Cazaquistão impulsiona criação de Reserva Nacional de Criptomoedas até 2026

O Cazaquistão lançará uma reserva estatal de criptomoedas e uma lei de ativos digitais até 2026. O presidente Tokayev promove a adoção do tenge digital, inaugura a CryptoCity e supervisiona o primeiro ETF à vista de Bitcoin da Ásia Central para fortalecer a inovação financeira.

BeInCrypto2025/09/09 07:43

US$ 7,4 trilhões estão à margem enquanto corte de juros do Fed se aproxima: o mercado cripto vai se beneficiar?

Um recorde de US$ 7,4 trilhões está atualmente em fundos do mercado monetário, mas possíveis cortes nas taxas do Fed podem redirecionar capital para ativos de risco, beneficiando o mercado cripto.

BeInCrypto2025/09/09 07:42
US$ 7,4 trilhões estão à margem enquanto corte de juros do Fed se aproxima: o mercado cripto vai se beneficiar?