logo

بزرگترین حمله NPM در تاریخ crypto کمتر از ۵۰ دلار سرقت کرد

By: crypto insight|2025/09/12 00:30:10
0
اشتراک‌گذاری
copy

در دنیای پرهیجان crypto، گاهی اوقات اتفاقات عجیبی رخ می‌دهد که همه را شگفت‌زده می‌کند. تصور کنید هکرها به حساب node package manager یک توسعه‌دهنده مشهور نفوذ کرده و malware را به کتابخانه‌های محبوب JavaScript اضافه کنند، کتابخانه‌هایی که بیش از یک میلیارد بار دانلود شده‌اند. این حمله عظیم، که پروژه‌های无数 crypto را در معرض خطر قرار داد، در نهایت تنها کمتر از ۵۰ دلار سرقت به بار آورد. محققان امنیتی از پلتفرم Security Alliance این یافته‌ها را در روز دوشنبه به اشتراک گذاشتند و اشاره کردند که کیف‌های Ethereum و Solana به طور خاص هدف قرار گرفته بودند.

خوشبختانه، طبق آخرین داده‌ها تا تاریخ ۲۰۲۵-۰۹-۱۱، میزان سرقت همچنان پایین باقی مانده و تنها آدرس بدافزاری شناسایی‌شده “0xFc4a48” است. این محققان در پستی روی X نوشتند: «تصور کنید حساب یک توسعه‌دهنده NPM را که بسته‌هایش بیش از ۲ میلیارد بار در هفته دانلود می‌شود، هک می‌کنید. دسترسی نامحدود به میلیون‌ها ایستگاه کاری دارید. ثروت بی‌پایان در انتظارتان است. اما سود شما کمتر از ۵۰ دلار USD می‌شود.» محقق امنیتی با نام مستعار Samczsun در اظهارنظری جداگانه گفت: «هکر از دسترسی کامل خود بهره‌برداری نکرد. مثل این است که کارت کلید فورت ناکس را پیدا کنید و از آن به عنوان نشانه کتاب استفاده کنید. malware گسترده بود، اما حالا تقریباً کاملاً خنثی شده است.»

این رقم ۵۰ دلاری از تنها ۵ سنت چند ساعت قبل افزایش یافته، که نشان می‌دهد آسیب احتمالی هنوز ممکن است در حال گسترش باشد. طبق داده‌های به‌روز Etherscan تا امروز، آدرس بدافزاری مقادیری از memecoinهای مانند Brett، Andy (ANDY)، Dork Lord (DORK)، Ethervista (VISTA) و Gondola (GONDOLA) دریافت کرده است.

ETH و memecoin در میان مقدار کمی از crypto سرقت‌شده

از ۵ سنت سرقت‌شده، بخشی به صورت Ether بود، در حالی که حدود ۲۰ دلار ارزش یک memecoin دیگر به خطر افتاد. این مقایسه نشان می‌دهد که چگونه یک حمله عظیم، که می‌توانست میلیاردها دلار خسارت بزند، مثل یک موج کوچک در اقیانوس crypto به نظر می‌رسد – جایی که حتی کوچک‌ترین تراکنش‌ها می‌توانند تأثیرات بزرگی داشته باشند.

پروژه‌های crypto که NPMها را دانلود نکرده‌اند همچنان در معرض خطر

این نفوذ بسته‌هایی مانند chalk، strip-ansi و color-convert را هدف قرار داد – ابزارهای کوچکی که در درخت وابستگی‌های بی‌شمار پروژه پنهان شده‌اند. حتی توسعه‌دهندگان که مستقیماً آنها را نصب نکرده‌اند، ممکن است در معرض خطر باشند. NPM مثل یک فروشگاه اپ برای توسعه‌دهندگان است، جایی که آنها بسته‌های کد کوچک را برای ساخت پروژه‌های JavaScript به اشتراک می‌گذارند و دانلود می‌کنند.

مهاجمان ظاهراً یک crypto-clipper کاشته‌اند، نوعی malware که آدرس‌های کیف پول را در حین تراکنش‌ها به طور خاموش جایگزین می‌کند تا وجوه را منحرف کند. مدیر فناوری Ledger، Charles Guillemet، یکی از کسانی بود که کاربران crypto را به احتیاط در تأیید تراکنش‌های onchain ترغیب کرد.

Ledger، MetaMask در میان اپ‌های crypto تحت تأثیر قرار نگرفته

ارائه‌دهندگان کیف پول crypto مانند Ledger و MetaMask پلتفرم‌های خود را ایمن از حمله NPM اعلام کردند و به لایه‌های دفاعی متعدد اشاره کردند. تیم پشت Phantom Wallet گفت که از نسخه‌های آسیب‌پذیر بسته‌های تحت تأثیر استفاده نمی‌کند، در حالی که Uniswap خاطرنشان کرد هیچ‌کدام از اپ‌هایش در خطر نیست. Aerodrome، Blast، Blockstream Jade و Revoke.cash نیز از جمله پلتفرم‌های crypto بودند که اعلام کردند تحت تأثیر حمله زنجیره تأمین قرار نگرفته‌اند.

قیمت --

--

کاربران بلافاصله تخلیه نمی‌شوند، بنیانگذار crypto می‌گوید

0xngmi، بنیانگذار مستعار پلتفرم تحلیلی DefiLlama، گفت تنها پروژه‌های crypto که پس از انتشار بسته NPM آلوده به‌روزرسانی کرده‌اند ممکن است در خطر باشند. حتی در آن صورت، کاربران باید تراکنش بدافزاری را تأیید کنند تا کار کند. با این حال، مثل Guillemet، او پیشنهاد کرد تا زمانی که توسعه‌دهندگان پشت پلتفرم‌ها بسته‌های بد را پاکسازی کنند، از استفاده از وبسایت‌های crypto اجتناب شود.

بر اساس جستجوهای پرتکرار روی Google مانند “چگونه از حمله NPM در crypto محافظت کنیم؟” و موضوعات داغ روی Twitter، مانند پست‌های اخیر درباره به‌روزرسانی‌های امنیتی از سوی توسعه‌دهندگان JavaScript، آخرین به‌روزرسانی‌ها نشان می‌دهد که تا ۲۰۲۵-۰۹-۱۱، هیچ سرقت جدیدی گزارش نشده و بسیاری از پروژه‌ها بسته‌های خود را پاکسازی کرده‌اند. برای مثال، توییت رسمی از SEAL تأکید می‌کند که malware حالا خنثی شده و کاربران باید وابستگی‌های خود را بررسی کنند.

در این میان، اگر به دنبال یک صرافی قابل اعتماد برای معاملات crypto هستید، WEEX گزینه‌ای عالی است. این پلتفرم با تمرکز بر امنیت بالا و لایه‌های دفاعی پیشرفته، کاربران را در برابر تهدیدهایی مانند حمله‌های اخیر NPM محافظت می‌کند. WEEX نه تنها رابط کاربری ساده‌ای ارائه می‌دهد، بلکه با ابزارهای تحلیلی قدرتمند، به معامله‌گران کمک می‌کند تا تصمیمات هوشمندانه بگیرند و برند خود را به عنوان یک رهبر در فضای crypto تقویت کند، جایی که اعتماد و نوآوری کلیدی هستند.

برای برجسته کردن قدرت این رویداد، تصور کنید این حمله مثل پیدا کردن یک معدن طلا است اما تنها چند سکه برداشتن – هکرها فرصت عظیمی را از دست دادند، در حالی که جامعه crypto با اتحاد سریع، آسیب را به حداقل رساند. این داستان واقعی نشان می‌دهد چقدر امنیت در دنیای دیجیتال حیاتی است.

آخرین قیمت‌های crypto تا ۲۰۲۵-۰۹-۱۱

BTC$120,4501.2%ETH$4,5001.5%XRP$3.202.8%BNB$9001.0%SOL$2304.2%DOGE$0.2553.5%ADA$0.9204.5%STETH$4,4901.4%TRX$0.3502.0%AVAX$28.003.5%SUI$3.804.5%TON$3.201.8%BTC$120,4501.2%ETH$4,5001.5%XRP$3.202.8%BNB$9001.0%SOL$2304.2%DOGE$0.2553.5%ADA$0.9204.5%STETH$4,4901.4%TRX$0.3502.0%AVAX$28.003.5%SUI$3.804.5%TON$3.201.8%

FAQ

چگونه می‌توانم بررسی کنم که پروژه crypto من تحت تأثیر حمله NPM قرار گرفته است؟

وابستگی‌های پروژه خود را با ابزارهایی مانند npm audit بررسی کنید و مطمئن شوید بسته‌های chalk، strip-ansi و color-convert به‌روزرسانی شده‌اند. اگر پس از تاریخ انتشار malware به‌روزرسانی کرده‌اید، وابستگی‌ها را پاکسازی کنید.

آیا کیف پول‌های Ledger و MetaMask واقعاً ایمن هستند؟

بله، طبق اعلام رسمی، این کیف‌ها لایه‌های دفاعی متعددی دارند و از نسخه‌های آسیب‌پذیر استفاده نمی‌کنند، بنابراین تحت تأثیر حمله NPM نیستند.

چه اقداماتی برای جلوگیری از سرقت crypto در آینده انجام دهم؟

تراکنش‌ها را با دقت تأیید کنید، از وبسایت‌های مشکوک اجتناب کنید و به‌روزرسانی‌های امنیتی را دنبال کنید. استفاده از پلتفرم‌های امن مانند WEEX می‌تواند لایه حفاظتی اضافی فراهم کند.

ممکن است شما نیز علاقه‌مند باشید

بازارهای پیش‌بینی تحت سوگیری

چرا روایت‌های معتبر همیشه بازارهای پیش‌بینی را کنار می‌گذارند؟

سرقت: ۲۹۰ میلیون دلار، سه طرف از تأیید خودداری می‌کنند، چه کسی باید هزینه حل و فصل حادثه KelpDAO را بپردازد؟

خطرناک‌ترین سناریو در حال حاضر این است که اگر قیمت اتریوم ناگهان کاهش یابد، بدهی معوق آوه می‌تواند بیشتر و بیشتر شود.

آسترئید در سه روز ۱۰٬۰۰۰ برابر پمپ شد، آیا فصل میم‌ها در اتریوم بازگشته است؟

«اسپیس داگ» باعث جهش قیمت شبکه اصلی ETH شد و موجب نگرانی جامعه SOL گردید.

نکات برجسته انجمن موضوعی ChainCatcher هنگ کنگ: رمزگشایی از موتور رشد تحت ادغام دارایی‌های دیجیتال و اقتصاد هوشمند

مهمانان به اتفاق آرا موافقت کردند که درک ارزش ارزهای دیجیتال از «صدور توکن صرفاً به خاطر صدور توکن» به سمت دنبال کردن مدل‌های کسب‌وکار پایدار، با تمرکز بیشتر بر بهره‌وری سرمایه، هزینه‌های پایین و تسویه حساب ۲۴ ساعته، در کنار سایر ارزش‌های کاربردی، در حال تغییر است.

میکسین قراردادهای دائمی با حاشیه سود USTD را راه‌اندازی کرده و معاملات مشتقات را به عرصه چت آورده است.

کیف پول رمزنگاری Mixin با محوریت حریم خصوصی، امروز از راه‌اندازی قرارداد دائمی مبتنی بر U خود (یک مشتقه با قیمت USDT) خبر داد. برخلاف صرافی‌های سنتی، میکسین با «رهاسازی» معاملات مشتقه از موتورهای تطبیق ایزوله و ادغام آن در محیط پیام‌رسان فوری، رویکرد جدیدی را در پیش گرفته است.


کاربران می‌توانند مستقیماً در داخل برنامه با اهرم تا ۲۰۰ برابر، موقعیت‌هایی را باز کنند، ضمن اینکه موقعیت‌ها را به اشتراک می‌گذارند، در مورد استراتژی‌ها بحث می‌کنند و معاملات را در جوامع خصوصی کپی می‌کنند. معاملات، تعامل اجتماعی و مدیریت دارایی در یک رابط کاربری واحد ادغام شده‌اند.


تجربه معاملاتی ساده: بدون نیاز به احراز هویت، افتتاح پوزیشن در پنج مرحله


میکسین، بر اساس معماری غیرمتولی خود، موانع موجود در فرآیند سنتی ثبت‌نام را از بین برده و به کاربران اجازه می‌دهد بدون تأیید هویت، در معاملات قراردادی دائمی شرکت کنند.


فرآیند معاملات به پنج مرحله ساده‌سازی شده است:

· دارایی معاملاتی را انتخاب کنید

· انتخاب بلند یا کوتاه

· اندازه موقعیت ورودی و اهرم

· جزئیات سفارش را تأیید کنید

· تأیید و باز کردن موقعیت


این رابط کاربری، تجسم بلادرنگ قیمت، موقعیت و سود و زیان (PnL) را فراهم می‌کند و به کاربران امکان می‌دهد بدون جابجایی بین ماژول‌های مختلف، معاملات را انجام دهند.


تجارت اجتماعی-بومی: استراتژی و اجرا در یک بستر انجام می‌شوند


میکسین مستقیماً ویژگی‌های اجتماعی را در محیط معاملات مشتقات ادغام کرده است. کاربران می‌توانند انجمن‌های معاملاتی خصوصی ایجاد کنند و در مورد موقعیت‌های لحظه‌ای با یکدیگر تعامل داشته باشند:

· گروه‌های خصوصی رمزگذاری شده سرتاسری با پشتیبانی تا 1024 عضو

· ارتباط صوتی رمزگذاری شده سرتاسری

· اشتراک‌گذاری موقعیت با یک کلیک

· کپی کردن معاملات با یک کلیک


در سمت اجرا، میکسین نقدینگی را از منابع متعدد جمع‌آوری می‌کند و از طریق یک رابط معاملاتی یکپارچه به پروتکل غیرمتمرکز و نقدینگی بازار خارجی دسترسی پیدا می‌کند.


با ترکیب تعامل اجتماعی با اجرای معاملات، Mixin به کاربران این امکان را می‌دهد که در یک محیط واحد، همکاری، اشتراک‌گذاری و استراتژی‌های معاملاتی را فوراً اجرا کنند.


مکانیسم ارجاع: کاربران غیر سازمانی می‌توانند تا ۶۰٪ کارمزد را تقسیم کنند


میکسین همچنین یک سیستم تشویقی برای ارجاع بر اساس رفتار معاملاتی معرفی کرده است:

· کاربران می‌توانند با کد دعوت عضو شوند

· تا 60٪ از کارمزد معاملات به عنوان پاداش معرفی

· مکانیزم تشویقی طراحی شده برای درآمدهای بلندمدت و پایدار


این مدل با هدف گسترش شبکه مبتنی بر کاربر و رشد ارگانیک طراحی شده است.


معماری خود-نگهداری و مکانیسم حفظ حریم خصوصی داخلی


تراکنش‌های مشتقه میکسین بر روی زیرساخت کیف پول خودکفا موجود آن ساخته شده‌اند و ویژگی‌های اصلی آن عبارتند از:


· تفکیک حساب تراکنش و ذخیره دارایی

· کنترل کامل کاربر بر دارایی‌ها

· پلتفرم از وجوه کاربران نگهداری نمی‌کند

· مکانیسم‌های حفظ حریم خصوصی داخلی برای کاهش افشای داده‌ها


هدف این سیستم ایجاد تعادل بین کارایی تراکنش‌ها، امنیت دارایی‌ها و حفاظت از حریم خصوصی است.


مسیری جدید برای مشتقات درون زنجیره‌ای


در شرایطی که قراردادهای دائمی به یک ابزار معاملاتی رایج تبدیل می‌شوند، میکسین با کاهش موانع و افزایش ویژگی‌های اجتماعی و حریم خصوصی، در حال بررسی مسیر توسعه متفاوتی است.


این پلتفرم نه تنها تراکنش‌ها را به عنوان اقدامات اجرایی می‌بیند، بلکه آنها را به عنوان یک فعالیت شبکه‌ای نیز در نظر می‌گیرد: تراکنش‌ها دارای ویژگی‌های اجتماعی هستند، استراتژی‌ها را می‌توان به اشتراک گذاشت و روابط بین افراد نیز بخشی از سیستم مالی می‌شود.


پیشینه نظارتی


طراحی Mixin بر اساس یک مدل آغاز شده توسط کاربر و کنترل شده توسط کاربر است. این پلتفرم نه دارایی‌ها را نگهداری می‌کند و نه تراکنش‌ها را از طرف کاربران انجام می‌دهد.


این مدل با بیانیه‌ای که توسط ایالات متحده صادر شده است، همسو است. کمیسیون بورس و اوراق بهادار (SEC) در ۱۳ آوریل ۲۰۲۶، با عنوان «بیانیه کارکنان در مورد اینکه آیا رابط کاربری جزئی مورد استفاده در آماده‌سازی معاملات اوراق بهادار ارزهای دیجیتال ممکن است نیاز به ثبت نام کارگزار-معامله‌گر داشته باشد یا خیر».


این بیانیه نشان می‌دهد که تحت این فرض که تراکنش‌ها کاملاً توسط کاربران آغاز و کنترل می‌شوند، ارائه‌دهندگان خدمات غیرمتصدی که رابط‌های بی‌طرف ارائه می‌دهند، ممکن است نیازی به ثبت نام به عنوان کارگزار-معامله‌گر یا صرافی نداشته باشند.


درباره میکسین


میکسین یک کیف پول غیرمتمرکز و خودکفا با حریم خصوصی است که برای ارائه خدمات مدیریت دارایی‌های دیجیتال ایمن و کارآمد طراحی شده است.


قابلیت‌های اصلی آن عبارتند از:

· تجمیع: ادغام دارایی‌های چند زنجیره‌ای و مسیریابی بین مسیرهای مختلف تراکنش برای ساده‌سازی عملیات کاربر

· دسترسی به نقدینگی بالا: اتصال به منابع مختلف نقدینگی، از جمله پروتکل‌های غیرمتمرکز و بازارهای خارجی

· تمرکززدایی: دستیابی به کنترل کامل کاربر بر دارایی‌ها بدون تکیه بر واسطه‌های متولی

· حفاظت از حریم خصوصی: حفاظت از دارایی‌ها و داده‌ها از طریق MPC، CryptoNote و ارتباطات رمزگذاری شده سرتاسری


میکسین بیش از ۸ سال است که فعالیت می‌کند و از بیش از ۴۰ بلاکچین و بیش از ۱۰،۰۰۰ دارایی پشتیبانی می‌کند، با یک پایگاه کاربر جهانی بیش از ۱۰ میلیون نفر و مقیاس دارایی‌های خودکفا درون زنجیره‌ای بیش از ۱ میلیارد دلار.


۶۰۰ میلیون دلار در ۲۰ روز دزدیده شد و دوران هکرهای هوش مصنوعی در دنیای ارزهای دیجیتال آغاز شد.

بزرگترین دشمن اتریوم در واقع هکرهای هوش مصنوعی هستند

رمزارزهای محبوب

آخرین اخبار رمز ارز

ادامه مطلب