Атака NPM завдала мінімальної шкоди, лише $500 у вкрадених мем-коїнах

robot
Генерація анотацій у процесі

Те, що спочатку здавалося потенційно руйнівною атакою на ланцюг постачання в криптоекосистемі, виявилося дивно малоефективним. Нещодавня компрометація пакета npm JavaScript, яка могла б вичерпати безліч гаманців, змогла вкрасти лише $500 вартістю невідомих мем-токенів за перші 12 годин - крапля в морі в порівнянні з тим, що могло б бути.

Я спостерігав за розвитком цієї історії з поєднанням полегшення та занепокоєння. Незважаючи на мінімальний фінансовий вплив, нам не слід недооцінювати значення того, що сталося тут. Атака впровадила шкідливий код у пакети npm з мільярдами завантажень на тиждень – по суті, отруюючи джерело, з якого черпають безліч розробників.

Дивлячись на дані Arkham Intelligence, гаманці зловмисника містили лише 0.22 SOL та кілька безвартісних мем-токенів, таких як BRETT, DORKY, VISTA та GONDOLA. Цікаво, що їм не вдалося отримати жодного ETH, незважаючи на те, що вони націлювались на екосистему Ethereum.

Методологія атаки нагадувала попередні експлойти на фронт-енді, коли призначення транзакцій змінюються в останній момент. Як зазначив один коментатор: “Це як коли [велика біржа] втратила мільярд доларів від хакерів через компрометацію інтерфейсу користувача Safe multisig.” Різниця тут полягає в масштабі та виконанні.

Користувачі MetaMask, схоже, були основними мішенями, тоді як настільні гаманці залишалися здебільшого неушкодженими. Більшість великих платформ Web3 швидко підтвердили, що їхній код залишався в безпеці, запобігаючи широкій паніці.

Найбільш турбує мене не те, що сталося, а те, що могло статися. Цей напад виявив основну вразливість у тому, як крипто-додатки обробляють залежності. Якби нападники були більш sofisticованими або терплячими, шкода могла б бути катастрофічною.

Криптоспільнота цього разу уникла небезпеки, але цей інцидент є яскравим нагадуванням про те, що вразливості безпеки часто ховаються в найзвичайніших місцях - не в самій блокчейні, а в повсякденних інструментах, які ми використовуємо для взаємодії з нею.

SOL4.43%
BRETT7.81%
VISTA2.72%
ETH5.1%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
0/400
Немає коментарів
  • Закріпити