NPM大规模攻击波及加密与ENS库,数千项目受威胁

大规模JavaScript供应链攻击已入侵400多个NPM库,包括关键加密和ENS包,Shai Hulud恶意软件正在窃取凭证并迅速传播。

一场大规模的JavaScript供应链攻击已入侵超过400个NPM库,其中至少有10个在加密生态系统中被广泛使用,尤其是与Ethereum Name Service(ENS)相关的库。Shai Hulud恶意软件作为一种自我复制的蠕虫,被发现嵌入这些软件包中,使其能够在受感染环境中自动窃取凭证和钱包密钥。此次攻击正在迅速升级,受影响的代码库已超过25,000个,每30分钟又有1,000个新库被攻破。content-hash、address-encoder、ensjs、ens-validation、ethereum-ens、ens-contracts和crypto-addr-codec等高知名度软件包均受波及,威胁到开发者依赖的工具完整性,并可能暴露敏感信息。该恶意软件会收集凭证、自我复制并将私有仓库公开,对加密和非加密项目都构成重大风险。建议所有使用npm包的开发者立即排查和修复,以防进一步受害。

相關代幣

相關新聞