Bitget App
تداول بذكاء
شراء العملات المشفرةنظرة عامة على السوقالتداولالعقود الآجلةEarnالويب 3مربعالمزيد
التداول
التداول الفوري
شراء العملات المشفرة وبيعها بسهولة
الهامش
قم بزيادة رأس مالك وكفاءة التمويل
Onchain
استخدم Onchain لتجربة بلا سلسلة
التحويل وتداول الكتلة
حوّل العملات المشفرة بنقرة واحدة وبدون رسوم
استكشاف
Launchhub
احصل على الأفضلية مبكرًا وابدأ بالفوز
نسخ
انسخ تداول المتداول المميز بنقرة واحدة
Bots
برنامج تداول آلي مدعوم بالذكاء الاصطناعي ذكي بسيط وسريع وموثوق
التداول
العقود الآجلة لعملة USDT-M
تمت تسوية العقود الآجلة بعملة USDT
العقود الآجلة لعملة USDC-M
تمت تسوية العقود الآجلة بعملة USDC
العقود الآجلة لعملة Coin-M
تمت تسوية العقود الآجلة بالعملات المشفرة
استكشاف
دليل العقود الآجلة
رحلة من المبتدئين إلى المتقدمين في تداول العقود الآجلة
العروض الترويجية للعقود الآجلة
مكافآت سخية بانتظارك
نظرة عامة
مجموعة من المنتجات لتنمية أصولك
Simple Earn
يُمكنك الإيداع والسحب في أي وقتٍ لتحقيق عوائد مرنة بدون مخاطر.
On-chain Earn
اربح أرباحًا يوميًا دون المخاطرة برأس المال
منتج Earn المنظم
ابتكار مالي قوي للتعامل مع تقلبات السوق
المستوى المميز (VIP) وإدارة الثروات
خدمات متميزة لإدارة الثروات الذكية
القروض
اقتراض مرن مع أمان عالي للأموال
قال كبير مسؤولي التكنولوجيا في Ledger إن اختراق سلسلة التوريد في NPM قد يعرض أموال العملات الرقمية لبرمجيات خبيثة تقوم بتبديل العناوين

قال كبير مسؤولي التكنولوجيا في Ledger إن اختراق سلسلة التوريد في NPM قد يعرض أموال العملات الرقمية لبرمجيات خبيثة تقوم بتبديل العناوين

CoinotagCoinotag2025/09/08 21:25
عرض النسخة الأصلية
By:Marisol Navaro








  • تبديل العناوين الخبيثة في المحافظ الإلكترونية يستهدف معاملات العملات الرقمية.

  • تشمل الحزم المخترقة وحدات NPM مستخدمة على نطاق واسع مثل “color-name” و “color-string”.

  • تم تحميل الحزم المتأثرة أكثر من 1.1 billions مرة، مما يزيد من التعرض عبر السلاسل.

استغلال سلسلة توريد NPM: توقف عن توقيع المعاملات الآن—تحقق من الحزم وأمّن المحافظ. تعرّف على خطوات الحماية الفورية.

ما هو استغلال سلسلة توريد NPM؟

استغلال سلسلة توريد NPM هو اختراق لحسابات مطورين موثوقين يتم من خلاله حقن حمولة خبيثة في حزم JavaScript. يمكن لهذه الحمولة تبديل عناوين العملات الرقمية بصمت في المحافظ الإلكترونية والتطبيقات اللامركزية، مما يعرض الأموال عبر سلاسل متعددة للخطر.

كيف تم اختراق حزم JavaScript؟

أفاد باحثو الأمن وخبراء الصناعة أن حساب مطور موثوق على NPM تم اختراقه، مما سمح للمهاجمين بنشر تحديثات ملوثة. تم تصميم الشيفرة الخبيثة لتعمل في سياقات المتصفح التي تستخدمها مواقع العملات الرقمية ويمكنها تغيير عناوين الوجهة أثناء تنفيذ المعاملة.


ما هي الحزم والمكونات المتأثرة؟

حددت شركات أمن البلوكشين حوالي عشرين حزمة NPM شهيرة متأثرة، بما في ذلك وحدات أدوات صغيرة مثل “color-name” و “color-string”. نظرًا لأن NPM هو مدير الحزم المركزي لـ JavaScript، فإن العديد من المواقع والمشاريع الأمامية تعتمد على هذه التبعيات بشكل غير مباشر.

ملخص المخاطر المبلغ عنها حسب الحزمة الحزمة التحميلات المبلغ عنها مستوى الخطر
color-name مئات الملايين مرتفع
color-string مئات الملايين مرتفع
وحدات الأدوات الأخرى (مجتمعة) 1+ billion مجتمعة حرج

كيف يمكن لمستخدمي العملات الرقمية حماية أموالهم الآن؟

الخطوات الفورية: توقف عن توقيع المعاملات في المحافظ الإلكترونية، افصل المحافظ عن التطبيقات اللامركزية، وتجنب التفاعل مع المواقع التي تعتمد على JavaScript غير موثوق. تحقق من سلامة الحزم في بيئات التطوير وطبق سياسات أمان محتوى صارمة (CSP) على المواقع التي تديرها.

ما الاحتياطات التي يجب على المطورين اتخاذها؟

يجب على المطورين تثبيت إصدارات التبعيات، والتحقق من توقيعات الحزم حيثما أمكن، وتشغيل أدوات فحص سلسلة التوريد، وتدقيق التحديثات الأخيرة للحزم. الرجوع إلى الإصدارات الموثوقة وإعادة البناء من ملفات القفل يمكن أن يقلل من التعرض للخطر. استخدم عمليات بناء قابلة لإعادة الإنتاج والتحقق المستقل للمكتبات الأمامية الحرجة.



الأسئلة الشائعة

ما مدى فورية التهديد لمستخدمي العملات الرقمية العاديين؟

التهديد فوري للمستخدمين الذين يتفاعلون مع المحافظ الإلكترونية أو التطبيقات اللامركزية التي تقوم بتحميل JavaScript من الحزم العامة. إذا كان الموقع يعتمد على الوحدات الملوثة، يمكن تنفيذ شيفرة تبديل العناوين في المتصفح أثناء تدفق المعاملة.

من الذي حدد الاختراق وماذا قال؟

قام Charles Guillemet، المدير التقني في Ledger، بالإبلاغ عن المشكلة علنًا، مشيرًا إلى حجمها وآلية تبديل العناوين. كما أبلغت شركات أمن البلوكشين عن الوحدات المتأثرة. تأتي هذه الملاحظات من منشورات عامة ونصائح أمنية أبلغ عنها خبراء الصناعة.

النقاط الرئيسية

  • توقف عن توقيع المعاملات: تجنب التوقيع في المحافظ الإلكترونية حتى يتم التحقق من الحزم.
  • تدقيق التبعيات: يجب على المطورين تثبيت، توقيع، وفحص حزم NPM المستخدمة في الشيفرة الأمامية.
  • استخدم تدابير دفاعية: افصل المحافظ، امسح الجلسات، وطبق أدوات CSP وفحص سلسلة التوريد.

الخلاصة

يظهر استغلال سلسلة توريد NPM كيف يمكن أن تشكل حزم الأدوات الصغيرة خطرًا نظاميًا على مستخدمي العملات الرقمية من خلال تمكين تبديل العناوين بصمت. حافظ على وضعية دفاعية: توقف عن توقيع المعاملات، دقق التبعيات، واتبع النصائح الموثوقة. ستقوم COINOTAG بتحديث هذا التقرير مع توفر المزيد من التفاصيل التقنية المؤكدة والحلول (نُشر في 2025-09-08).

في حال فاتك ذلك: تدفقات Ethereum ETF والفائدة المفتوحة في CME قد تشير إلى نضوج السوق وإمكانية انتعاش الطلب
0

إخلاء المسؤولية: يعكس محتوى هذه المقالة رأي المؤلف فقط ولا يمثل المنصة بأي صفة. لا يُقصد من هذه المقالة أن تكون بمثابة مرجع لاتخاذ قرارات الاستثمار.

منصة PoolX: احتفظ بالعملات لتربح
ما يصل إلى 10% + معدل الفائدة السنوي. عزز أرباحك بزيادة رصيدك من العملات
احتفظ بالعملة الآن!

You may also like

أكثر معارك المنتجات إثارة في عالم العملات الرقمية لعام 2025: من سيضحك أخيراً؟

حروب منصات إطلاق الميم: الماضي، الحاضر والمستقبل

BlockBeats2025/09/09 04:15
أكثر معارك المنتجات إثارة في عالم العملات الرقمية لعام 2025: من سيضحك أخيراً؟

عندما يندفع الذهب: كيف يحول XAUm الذهب إلى أصل منتج

لنجعل تأمين Gold RWA فعليًا على السلسلة، وليس فقط عبر الإنترنت.

BlockBeats2025/09/09 04:14
عندما يندفع الذهب: كيف يحول XAUm الذهب إلى أصل منتج

هل تنضم إليهم إذا لم تستطع التغلب عليهم؟ مسؤول في Nasdaq يكشف سبب اختيارهم لتبني التوكننة

سيكون من الممكن في المستقبل تداول وتسوية أسهم الشركات الرائدة مثل Apple وMicrosoft على منصة Nasdaq على شكل رموز رقمية قائمة على البلوكشين.

BlockBeats2025/09/09 04:14
هل تنضم إليهم إذا لم تستطع التغلب عليهم؟ مسؤول في Nasdaq يكشف سبب اختيارهم لتبني التوكننة

السرد الجديد لإيرادات MegaETH: تقديم العملة المستقرة المحلية USDm بالشراكة مع Ethena

تهدف USDm إلى توحيد آلية الحوافز في الشبكة، مما يمكّن MegaETH من تشغيل المنسق بتكلفة فقط، وتوفير أقل رسوم معاملات ممكنة للمستخدمين والمطورين.

BlockBeats2025/09/09 04:13
السرد الجديد لإيرادات MegaETH: تقديم العملة المستقرة المحلية USDm بالشراكة مع Ethena