Ledger bosh texnik direktori foydalanuvchilarni NPM ta'minot zanjiri buzilishi kripto xavfsizligiga tahdid solayotgani haqida ogohlantirdi
Keng ko‘lamli ta’minot zanjiri buzilishi ochiq manbali hamjamiyatni larzaga soldi, chunki xakerlar ishonchli ishlab chiquvchining Node Package Manager (NPM) akkauntini buzib kirishdi. Keng qo‘llaniladigan paketlar ta’sirlandi va bu JavaScript ekotizimida katta xavotirlarni keltirib chiqardi.
Qisqacha
- Xakerlar ishonchli NPM ishlab chiquvchi akkauntini egallab olishdi, bu esa JavaScript hamjamiyatini xavf ostida qoldirgan ta’minot zanjiri buzilishiga sabab bo‘ldi.
- Buzilgan paketlarning 1.1billions martadan ortiq yuklab olinishi butun ekotizim bo‘ylab keng tarqalgan ta’sir xavfini kuchaytirdi.
- Ledger bosh texnologiya direktori Charles Guillemet har bir tranzaksiyani tekshirish va himoya uchun xavfsiz displeyli apparat hamyonlardan foydalanishni tavsiya qildi.
NPM buzilishi hamyon xavfsizligi uchun xavotir uyg‘otmoqda
Ledger bosh texnologiya direktori Charles Guillemet tahdid darajasini ochiqladi. U yirik NPM akkaunti buzib olinganini va ta’sirlangan paketlar allaqachon 1.1billions martadan ortiq yuklab olinganini ma’lum qildi. Bu ko‘lamni hisobga olgan holda, u butun JavaScript ekotizimi ta’sirlanishi mumkinligini aytdi. Zararli kod jimjit ishlagan, kriptovalyuta manzillarini real vaqt rejimida almashtirib, mablag‘larni xakerlarga yo‘naltirgan.
Guillemet ehtiyot bo‘lishga chaqirdi. U apparat hamyonlaridan foydalanuvchilar har bir tranzaksiyani tasdiqlashdan oldin diqqat bilan tekshirsa, xavfsiz qolishini tushuntirdi. Dasturiy hamyonlarga tayanadiganlarga esa, vaziyat aniq bo‘lmaguncha on-chain tranzaksiyalardan voz kechishni tavsiya qildi. U, shuningdek, xakerlar dasturiy hamyonlardan tiklash urug‘larini to‘g‘ridan-to‘g‘ri olishga harakat qilayotgan-yo‘qligi hali noma’lumligini ta’kidladi.
Ishlab chiquvchi akkaunt egallab olinganini tasdiqladi
Buzilish markazidagi ishlab chiquvchi Josh Junon o‘zining NPM akkaunti buzib olinganini tasdiqladi. U Bluesky’dagi postida bu holat fishing kampaniyasi natijasida yuz berganini tushuntirdi. Xakerlar rasmiy npmjs.com saytiga o‘xshash qilib, soxta domen ‘support [at] npmjs [dot]’ help ni yaratishgan.
Yana boshqa ishlab chiquvchilar ham xuddi shu tarzda nishonga olinganini tez orada xabar qilishdi, bu fishing sxemasi bitta ishlab chiquvchidan tashqariga chiqqanini tasdiqladi.
Hisobingiz xavfsizligi va yaxlitligini saqlash uchun, iltimos, ushbu yangilanishni imkon qadar tezroq bajaring. E’tibor bering, eskirgan 2FA ma’lumotlariga ega akkauntlar 2025-yil 10-sentabrdan boshlab vaqtincha bloklanadi, bu ruxsatsiz kirishning oldini olish uchun.
Boshqa ishlab chiquvchilar ham tez orada xuddi shu tarzda nishonga olinganini xabar qilishdi, bu fishing sxemasi bitta ishlab chiquvchidan tashqariga chiqqanini tasdiqladi.
NPM buzilishiga javob va texnik tahlil
NPM jamoasi buzilish aniqlangach tezda harakat qildi va xakerlar tomonidan yuklangan zararli versiyalarni olib tashlashga kirishdi. Olib tashlanganlar orasida har hafta yuzlab million marta yuklab olinadigan debug paketi ham bor edi — taxminan 357 million marta.
Qo‘shimcha tahlil Aikido Security tomonidan o‘tkazildi va tergov quyidagilarni aniqladi:
- Xakerlar hijack qilingan paketlarning index.js fayllariga zararli kod qo‘shishgan. Bu brauzer interceptori sifatida ishlagan, trafikni hijack qilib, kripto foydalanuvchilarini nishonga olgan.
- Zararli dastur brauzerlarga joylashtirilgan va fetch, XMLHttpRequest hamda window.ethereum va Solana kabi hamyon API’lariga ulanib, veb va hamyon faoliyatiga kirish imkonini bergan.
- Faollashgach, Ethereum, Bitcoin, Solana, Tron, Litecoin va Bitcoin Cash bo‘ylab hamyon manzillarini skanerlashni boshlagan. Aniqlangan manzillar xakerlar nazoratidagi, ko‘pincha o‘xshash ko‘rinadigan manzillar bilan almashtirilgan.
- Tranzaksiya tafsilotlarini imzolashdan oldin o‘zgartirgan, qabul qiluvchilar, tasdiqlar yoki ruxsatlarni o‘zgartirgan, interfeys esa normal ko‘ringan, natijada mablag‘lar xakerlarga yuborilgan.
- Yashirin qolish uchun, hamyon mavjud bo‘lsa, ko‘rinadigan o‘zgarishlarni oldini olgan, aksincha, orqa fonda jimjit ishlagan va haqiqiy tranzaksiyalarni manipulyatsiya qilgan.
Kuchliroq ehtiyot choralariga chaqiriq
CoinDesk’ga bergan izohlarida Guillemet, buzilgan paketlarni o‘z ichiga olgan markazlashmagan ilovalar yoki dasturiy hamyonlar xavfsiz bo‘lmasligi mumkinligini, bu esa kripto foydalanuvchilarini mablag‘ yo‘qotish xavfi ostida qoldirishini ogohlantirdi. U eng ishonchli himoya usuli sifatida Clear Signing’ni qo‘llab-quvvatlaydigan xavfsiz displeyli apparat hamyonidan foydalanishni ta’kidladi.
Bu yondashuv foydalanuvchilarga har bir tranzaksiya manzili va tafsilotlarini to‘g‘ridan-to‘g‘ri qurilma ekranida tekshirish imkonini beradi, shunda ular tasdiqlayotgan narsa niyatiga mos kelishini ta’minlaydi.
U vaziyat muhim amaliyotlarni eslatib turuvchi kuchli ogohlantirish ekanini qo‘shimcha qildi: “har doim tranzaksiyalaringizni tekshiring, hech qachon ko‘r-ko‘rona imzolamang.” U, shuningdek, xavfsizlikni ta’minlash uchun xavfsiz displeyli apparat hamyonidan foydalanishni tavsiya qildi.
Mas'uliyatni rad etish: Ushbu maqolaning mazmuni faqat muallifning fikrini aks ettiradi va platformani hech qanday sifatda ifodalamaydi. Ushbu maqola investitsiya qarorlarini qabul qilish uchun ma'lumotnoma sifatida xizmat qilish uchun mo'ljallanmagan.
Sizga ham yoqishi mumkin
Hukumat to‘xtab qoldi, ammo Oq uy qayta qurilmoqda: Trumpning 300 million dollarlik “shaxsiy ziyofat zali” uchun kim to‘layapti?
AQSh prezidenti Trump Oq uyning sharqiy qanotini buzib, xususiy mablag‘lar hisobiga yirik ziyofat zali qurishga ruxsat berdi. Xarajatlar Trumpning o‘zi hamda bir nechta texnologiya, mudofaa va kripto sanoati kompaniyalari kabi xususiy homiylar tomonidan qoplanadi. Ushbu harakat bahs-munozaralarga sabab bo‘ldi va vakolatni mablag‘ yig‘ish uchun ishlatishda tanqid qilindi.

Powell "qattiq" bayonoti: Dekabrda foiz stavkalarini pasaytirish hali aniq emas, hukumat faoliyati to‘xtatilishi Federal Reserve’ni to‘xtashga majbur qilishi mumkin | Golden Ten Data tahlili
AQSh Federal Reserve yana 25 bazav punktga foiz stavkasini pasaytirdi va shu bilan birga dekabr oyida balans qisqartirishni yakunlashini e’lon qildi. Powell matbuot anjumanida "foiz stavkalarini pasaytirishni sekinlashtirish zarurligini" ta’kidladi, bozor esa tezda kutganlarini o‘zgartirdi va riskli aktivlar birgalikda tushib ketdi.
Bloomberg: 263 million dollar siyosiy xayriyalar tayyor, kripto sanoati AQSh o‘rta muddatli saylovlariga e’tibor qaratmoqda
Bu miqdor eng yirik SPAC Fairshake 2024 yili kiritgan mablag‘dan ikki baravar ko‘p, va butun neft-gaz sanoatining o‘tgan saylov davridagi jami xarajatlaridan biroz yuqori.

Circle Arc Testnetni BlackRock, Visa va AWS bilan ishga tushirdi — Stablecoin infratuzilmasi uchun yangi davr
USDC, dunyodagi ikkinchi eng yirik stablecoin’ni chiqaruvchi Circle, o‘zining “Arc” nomli Layer 1 blokcheyn tarmog‘i uchun ochiq testnetni ishga tushirdi. Ushbu keng qamrovli loyiha kuchli qo‘llab-quvvatlashga ega bo‘lib, BlackRock, Visa, Goldman Sachs, Amazon Web Services (AWS) va Coinbase kabi 100 dan ortiq global kompaniyalarni jalb qilgan. Circle iqtisodiy operatsion tizimini qurmoqda.

Trendda
Ko'proqHukumat to‘xtab qoldi, ammo Oq uy qayta qurilmoqda: Trumpning 300 million dollarlik “shaxsiy ziyofat zali” uchun kim to‘layapti?
Powell "qattiq" bayonoti: Dekabrda foiz stavkalarini pasaytirish hali aniq emas, hukumat faoliyati to‘xtatilishi Federal Reserve’ni to‘xtashga majbur qilishi mumkin | Golden Ten Data tahlili
