Bitget App
تداول بذكاء
شراء العملات المشفرةنظرة عامة على السوقالتداولالعقود الآجلةEarnمربعالمزيد
قال كبير مسؤولي التكنولوجيا في Ledger إن اختراق سلسلة التوريد في NPM قد يعرض أموال العملات الرقمية لبرمجيات خبيثة تقوم بتبديل العناوين

قال كبير مسؤولي التكنولوجيا في Ledger إن اختراق سلسلة التوريد في NPM قد يعرض أموال العملات الرقمية لبرمجيات خبيثة تقوم بتبديل العناوين

CoinotagCoinotag2025/09/08 21:25
عرض النسخة الأصلية
By:Marisol Navaro








  • تبديل العناوين الخبيثة في المحافظ الإلكترونية يستهدف معاملات العملات الرقمية.

  • تشمل الحزم المخترقة وحدات NPM مستخدمة على نطاق واسع مثل “color-name” و “color-string”.

  • تم تحميل الحزم المتأثرة أكثر من 1.1 billions مرة، مما يزيد من التعرض عبر السلاسل.

استغلال سلسلة توريد NPM: توقف عن توقيع المعاملات الآن—تحقق من الحزم وأمّن المحافظ. تعرّف على خطوات الحماية الفورية.

ما هو استغلال سلسلة توريد NPM؟

استغلال سلسلة توريد NPM هو اختراق لحسابات مطورين موثوقين يتم من خلاله حقن حمولة خبيثة في حزم JavaScript. يمكن لهذه الحمولة تبديل عناوين العملات الرقمية بصمت في المحافظ الإلكترونية والتطبيقات اللامركزية، مما يعرض الأموال عبر سلاسل متعددة للخطر.

كيف تم اختراق حزم JavaScript؟

أفاد باحثو الأمن وخبراء الصناعة أن حساب مطور موثوق على NPM تم اختراقه، مما سمح للمهاجمين بنشر تحديثات ملوثة. تم تصميم الشيفرة الخبيثة لتعمل في سياقات المتصفح التي تستخدمها مواقع العملات الرقمية ويمكنها تغيير عناوين الوجهة أثناء تنفيذ المعاملة.


ما هي الحزم والمكونات المتأثرة؟

حددت شركات أمن البلوكشين حوالي عشرين حزمة NPM شهيرة متأثرة، بما في ذلك وحدات أدوات صغيرة مثل “color-name” و “color-string”. نظرًا لأن NPM هو مدير الحزم المركزي لـ JavaScript، فإن العديد من المواقع والمشاريع الأمامية تعتمد على هذه التبعيات بشكل غير مباشر.

ملخص المخاطر المبلغ عنها حسب الحزمة الحزمة التحميلات المبلغ عنها مستوى الخطر
color-name مئات الملايين مرتفع
color-string مئات الملايين مرتفع
وحدات الأدوات الأخرى (مجتمعة) 1+ billion مجتمعة حرج

كيف يمكن لمستخدمي العملات الرقمية حماية أموالهم الآن؟

الخطوات الفورية: توقف عن توقيع المعاملات في المحافظ الإلكترونية، افصل المحافظ عن التطبيقات اللامركزية، وتجنب التفاعل مع المواقع التي تعتمد على JavaScript غير موثوق. تحقق من سلامة الحزم في بيئات التطوير وطبق سياسات أمان محتوى صارمة (CSP) على المواقع التي تديرها.

ما الاحتياطات التي يجب على المطورين اتخاذها؟

يجب على المطورين تثبيت إصدارات التبعيات، والتحقق من توقيعات الحزم حيثما أمكن، وتشغيل أدوات فحص سلسلة التوريد، وتدقيق التحديثات الأخيرة للحزم. الرجوع إلى الإصدارات الموثوقة وإعادة البناء من ملفات القفل يمكن أن يقلل من التعرض للخطر. استخدم عمليات بناء قابلة لإعادة الإنتاج والتحقق المستقل للمكتبات الأمامية الحرجة.



الأسئلة الشائعة

ما مدى فورية التهديد لمستخدمي العملات الرقمية العاديين؟

التهديد فوري للمستخدمين الذين يتفاعلون مع المحافظ الإلكترونية أو التطبيقات اللامركزية التي تقوم بتحميل JavaScript من الحزم العامة. إذا كان الموقع يعتمد على الوحدات الملوثة، يمكن تنفيذ شيفرة تبديل العناوين في المتصفح أثناء تدفق المعاملة.

من الذي حدد الاختراق وماذا قال؟

قام Charles Guillemet، المدير التقني في Ledger، بالإبلاغ عن المشكلة علنًا، مشيرًا إلى حجمها وآلية تبديل العناوين. كما أبلغت شركات أمن البلوكشين عن الوحدات المتأثرة. تأتي هذه الملاحظات من منشورات عامة ونصائح أمنية أبلغ عنها خبراء الصناعة.

النقاط الرئيسية

  • توقف عن توقيع المعاملات: تجنب التوقيع في المحافظ الإلكترونية حتى يتم التحقق من الحزم.
  • تدقيق التبعيات: يجب على المطورين تثبيت، توقيع، وفحص حزم NPM المستخدمة في الشيفرة الأمامية.
  • استخدم تدابير دفاعية: افصل المحافظ، امسح الجلسات، وطبق أدوات CSP وفحص سلسلة التوريد.

الخلاصة

يظهر استغلال سلسلة توريد NPM كيف يمكن أن تشكل حزم الأدوات الصغيرة خطرًا نظاميًا على مستخدمي العملات الرقمية من خلال تمكين تبديل العناوين بصمت. حافظ على وضعية دفاعية: توقف عن توقيع المعاملات، دقق التبعيات، واتبع النصائح الموثوقة. ستقوم COINOTAG بتحديث هذا التقرير مع توفر المزيد من التفاصيل التقنية المؤكدة والحلول (نُشر في 2025-09-08).

في حال فاتك ذلك: تدفقات Ethereum ETF والفائدة المفتوحة في CME قد تشير إلى نضوج السوق وإمكانية انتعاش الطلب
0
0

إخلاء المسؤولية: يعكس محتوى هذه المقالة رأي المؤلف فقط ولا يمثل المنصة بأي صفة. لا يُقصد من هذه المقالة أن تكون بمثابة مرجع لاتخاذ قرارات الاستثمار.

منصة PoolX: احتفظ بالعملات لتربح
ما يصل إلى 10% + معدل الفائدة السنوي. عزز أرباحك بزيادة رصيدك من العملات
احتفظ بالعملة الآن!

You may also like

فيزا تطلق خدمة استشارية للعملات المستقرة للبنوك والشركات المالية التقنية

أطلقت Visa خدمة الاستشارات الخاصة بـ Stablecoins، وتهدف إلى مساعدة البنوك وشركات التكنولوجيا المالية في تبني stablecoins للمدفوعات والتسويات.

Coinspeaker2025/12/15 22:44

تقترب BitMine من امتلاك 4 ملايين ETH بينما يشير Tom Lee إلى استقرار السوق

قامت BitMine Immersion بتوسيع احتياطياتها من Ethereum من خلال شراء بقيمة 320 مليون دولار، مما رفع إجمالي ممتلكاتها إلى ما يقارب أربعة ملايين ETH مع استمرار الشركة في استراتيجيتها للتراكم.

Coinspeaker2025/12/15 22:44
تقترب BitMine من امتلاك 4 ملايين ETH بينما يشير Tom Lee إلى استقرار السوق

رفعت American Bitcoin ممتلكاتها من BTC إلى 500 مليون دولار مع تراجع Bitcoin إلى أقل من 90,000 دولار

قامت American Bitcoin Corp بتوسيع احتياطيها من البيتكوين بإضافة 261 BTC، ليصل إجمالي ما تملكه إلى 5,044 BTC بقيمة تتجاوز 450 مليون دولار، مما يجعلها تحتل المرتبة 21 بين الشركات المالكة للعملة.

Coinspeaker2025/12/15 22:43

توقعات سعر Pi Coin: انخفضت Pi بنسبة 28%، لكن هناك نمط صعودي يلوح في الأفق – هل يمكن أن يكون هناك ارتداد كبير قادم؟

كان أداء رمز PI منذ نوفمبر مخيباً للآمال، حيث انخفضت قيمة العملة البديلة بما يقارب 10% خلال الأسبوعين الماضيين فقط. وقد محا الرمز بالفعل جزءاً كبيراً من تعافيه السابق.

Coinspeaker2025/12/15 22:43
توقعات سعر Pi Coin: انخفضت Pi بنسبة 28%، لكن هناك نمط صعودي يلوح في الأفق – هل يمكن أن يكون هناك ارتداد كبير قادم؟
حقوق النشر محفوظة لمنصة © 2025 Bitget