跳至正文

以太坊图书馆

主要的 JavaScript 供应链攻击影响加密包

  • 超过 400 个软件包被入侵,其中至少有 10 个广泛用于加密货币生态系统。
  • 受影响的包包括与 ENS 相关的包,content-hash 每周下载量接近 36,000 次。
  • 这种被称为“Shai Hulud”的恶意软件是一种凭证窃取工具,能够自动在开发者环境中传播。
  • 网络安全研究人员已识别出超过 25,000 个受影响的代码库,并继续以每半小时约一个的新感染速度进行追踪。
  • 除了与加密相关的软件包外,来自 Zapier 等平台的流行非加密软件包也受到影响,其中一些每周下载量超过一百万次。

这次持续的攻击突显了 NPM 生态系统中的漏洞,特别影响到以太坊名称服务和其他加密工具中的关键库。建议使用受影响软件包的开发者立即采取行动,以减少与凭证盗窃相关的风险。

像 ENS 的 content-hash 这样被入侵的软件包每周有数万次下载,这次攻击的规模对用户和开发者都构成了重大风险。

Share