主要的 JavaScript 供应链攻击影响加密包
- 超过 400 个软件包被入侵,其中至少有 10 个广泛用于加密货币生态系统。
- 受影响的包包括与 ENS 相关的包,content-hash 每周下载量接近 36,000 次。
- 这种被称为“Shai Hulud”的恶意软件是一种凭证窃取工具,能够自动在开发者环境中传播。
- 网络安全研究人员已识别出超过 25,000 个受影响的代码库,并继续以每半小时约一个的新感染速度进行追踪。
- 除了与加密相关的软件包外,来自 Zapier 等平台的流行非加密软件包也受到影响,其中一些每周下载量超过一百万次。
这次持续的攻击突显了 NPM 生态系统中的漏洞,特别影响到以太坊名称服务和其他加密工具中的关键库。建议使用受影响软件包的开发者立即采取行动,以减少与凭证盗窃相关的风险。
像 ENS 的 content-hash 这样被入侵的软件包每周有数万次下载,这次攻击的规模对用户和开发者都构成了重大风险。