返回 7*24 快讯
重要来源PANews

安全公司:黑客试图在Injective npm包中植入后门以窃取钱包密钥

PANews 7月10日消息,据Cointelegraph报道,安全公司Socket发现Injective区块链的npm软件包@injectivelabs/sdk-ts被恶意修改,攻击者通过入侵开发者GitHub账户植入窃取钱包私钥和助记词的恶意代码,并将窃取的数据编码后发送至伪装成合法Injective网络服务器的地址。该软件包周下载量约5万次,恶意版本1.20.21于6月8日开始存在可疑提交,并被锁定在Injective Labs npm范围内的其他17个包中,这意味着即使未直接安装该SDK的用户也可能受到影响。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

07-11 01:14重要

Injective:已解决npm软件包相关安全问题,用户资金未遭受损失

BlockBeats 消息,7 月 11 日,Injective 官方在社交媒体上发文表示,近期有媒体报道了「涉及 Injective npm 软件包潜在安全隐患」的新闻,目前该问题已被立即发现并解决。用户资金从未面临风险,也未遭受任何损失。 官方表示,其安全监控系统第一时间检测到了该问题,并迅速将受影响的软件包版本标记为废弃,同时替换为新版本,从而在恶意包被下载之前就阻断了风险。因此,该恶意软件包的下载量为零,未对用户造成任何影响,用户的资金安全也未受威胁。 Injective 的 npm 软件包是加密货币领域应用最广泛的 SDK 之一,官方现已实施优化措施,确保此类攻击企图将无法再次发生。

06-25 16:27重要

慢雾发布npm供应链攻击警报:23个包受影响,408个GitHub仓库凭证遭窃

PANews 6月25日消息,慢雾安全团队发布警报称,一种新型Shai-Hulud/Miasma/Hades npm恶意软件变种正在影响npm生态系统,该变种与已受损的npm开发者账户czirker有关。攻击活动利用预配置的binding.gyp文件在npm install过程中执行恶意代码,目前已确认23个受影响包,其中leo-logger周下载量达3,140次。截至警报发布时,已监测到408个包含被盗凭证的受影响GitHub仓库。

06-25 16:30重要

慢雾:npm 生态出现新型恶意软件变种,已波及 408 个 GitHub 仓库

Foresight News 消息,慢雾安全团队发布警报,npm 生态系统出现与被盗用开发者账户 czirker 相关联的新型 Shai-Hulud / Miasma / Hades 恶意软件变种。该攻击活动通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码,目前已确认受影响的软件包共 23 个,其中 leo-logger 每周下载量高达 3140 次。截至消息发布时,已发现 408 个包含被盗凭据的受感染 GitHub 仓库。 潜在攻击行为涵盖 GitHub token 盗取、npm token 盗取、AWS / GCP / Azure 云端凭证窃取、本地环境数据外泄、恶意滥用 GitHub Actions 工作流以及通过 npm 供应链进一步扩散。慢雾建议安全团队立即检查锁定文件与软件包历史记录,降级或移除受影响包,并轮换 npm、GitHub、云服务、CI/CD 及应用密钥,同时强制启用双因素身份验证(2FA)。

06-02 15:05重要

安全警报:Red Hat云服务npm包遭活跃供应链攻击,超300个GitHub仓库中存在被盗凭证

火星财经消息,6 月 2 日,慢雾 SlowMist 发布安全警报,检测到一起活跃的 npm 供应链攻击,目标是 @redhat -cloud-services 相关软件包。目前已确认 31+ 个包受影响,周下载量约 11.6 万次,超过 300 个 GitHub 仓库中存在被盗凭证。该攻击手法与此前「Shai-Hulud」npm 攻击高度相似,包括凭证窃取、创建恶意仓库及自动化秘密外泄。目前仍有新的可疑仓库持续出现,表明攻击仍在进行中,开发者仍在被持续感染。 潜在危害包括:GitHub/npm token 被盗、AWS/GCP/Azure 云凭证泄露、SSH 密钥和 Kubernetes 秘密收集、本地环境及钱包数据外泄、恶意仓库创建及持久化操作,甚至在 token 被吊销后可能引发破坏性行为。建议立即移除或降级受影响的 @redhat-cloud-services 包版本,全面审计 CI/CD 工作流和依赖安装,轮换所有 GitHub、npm、云服务、SSH 及钱包相关密钥,保留日志,并从干净镜像重建已暴露的开发者机器或 Runner,同时保持高度警惕。

06-29 16:09

Hypercall 开源 Rust SDK,同步推进更多做市商接入

Foresight News 消息,Hyperliquid 生态期权交易平台 Hypercall(由 Synapse 团队开发)宣布其 Rust SDK 已上线并开源至 GitHub,仓库名为 hypercall-rust,包含 hypercall-client、hypercall-hyperliquid、hypercall-liquidator、hypercall-sdk-types、hypercall-ws-protocol 五个模块,分别提供 API/WebSocket 客户端、Hyperliquid 对冲集成、标准保证金清算参考实现、SDK 共享类型及 WebSocket 协议 DTO。Hypercall 同时表示,这是引入更多做市商的重要一步,过去约两周团队已与多家做市商接洽,并推进其上线工作。

06-04 14:49重要

慢雾:新型Rust供应链恶意活动IronWorm正通过npm包攻击Web3生态

PANews 6月4日消息,据慢雾监测,一种名为IronWorm的新型Rust供应链恶意软件活动,正通过恶意npm包攻击开发者环境和Web3生态。潜在攻击行为包括凭证窃取、钱包助记词和密码盗取、GitHub仓库篡改、恶意包发布、CI/CD机密外泄、基于Tor的命令控制以及eBPF rootkit隐身。安全团队应审计仓库中的回溯提交、可疑分支、意外构建钩子以及claude、dependabot、renovate或github-actions等自动化身份标识的提交。