Bitget App
交易「智」變
快速買幣市場交易合約理財廣場更多
ENS Npm套件在供應鏈網路攻擊中遭到入侵,影響400個程式庫

ENS Npm套件在供應鏈網路攻擊中遭到入侵,影響400個程式庫

CoinspeakerCoinspeaker2025/11/25 04:46
顯示原文
作者:By Zoran Spirkovski Editor Marco T. Lanz

超過400個npm代碼庫(包括Ethereum Name Service套件)於11月24日被發現遭遇供應鏈網絡攻擊。ENS Labs表示,用戶資產和域名未受影響。

重點摘要

  • 惡意程式碼於11月21日至23日期間被植入@ensdomains套件,針對GitHub、npm及雲端服務上的開發者憑證發動攻擊。
  • 攻擊通過被入侵的維護者帳號擴散,並於標準安裝指令執行時自動運行。
  • 受影響的套件包括gate-evm-check-code2、create-hardhat3-app、ethereum-ens,以及超過40個@ensdomains範疇的函式庫。

Ethereum Name Service ENS $11.61 24小時波動率:4.0% 市值:$439.48 M 24小時成交量:$72.23 M 軟體套件在一次供應鏈網路攻擊中遭到入侵,影響超過400個npm上的程式碼函式庫,npm是一個開發者分享和下載軟體工具的平台。ENS Labs表示,使用者資產和域名目前看來未受影響。

根據ENS Labs表示,團隊於11月24日世界協調時間上午5:49左右偵測到以@ensdomains開頭的套件受到影響,並已更新套件版本及更換安全憑證。由ENS運營的網站,包括app.ens.domains,未發現受影響跡象。

我們已確認,今日約於世界協調時間上午5:49發佈的部分以@ensdomains開頭的npm套件,可能受到Sha1-Hulud供應鏈攻擊影響,該攻擊已入侵超過400個NPM函式庫,包括多個ENS套件。

團隊已更新所有最新標籤,並且……

— ens.eth (@ensdomains) 2025年11月24日

根據Aikido Security(於11月24日首次偵測到該攻擊活動)指出,Zapier、PostHog、Postman及AsyncAPI的套件亦遭入侵。

加密貨幣相關套件亦受害

多個區塊鏈開發函式庫在這波大規模攻擊中中招。受影響的套件包括用於智能合約位元碼驗證的gate-evm-check-code2和evm-checkcode-cli、用於Ethereum ETH $2 964 24小時波動率:4.8% 市值:$357.84 B 24小時成交量:$32.76 B 專案腳手架的create-hardhat3-app,以及用於價格數據整合的coinmarketcap-api。

其他受影響的加密貨幣函式庫還包括ethereum-ens和crypto-addr-codec,後者負責加密貨幣地址編碼。@ensdomains範疇下超過40個套件遭到入侵。

此事件讓人聯想到今年四月在XRP Ledger套件中發現的後門,當時惡意程式碼被植入xrpl.js以竊取私鑰。

攻擊手法解析

惡意套件於11月21日至23日間上傳至npm。惡意軟體通過入侵維護者帳號並將程式碼注入其套件來傳播。當開發者執行標準安裝指令時,該程式碼會自動運行。

惡意軟體會從GitHub、npm及主要雲端服務收集開發者密碼和存取權杖。它會將竊取的數據發佈到公開的GitHub倉庫,並在受感染機器上建立隱藏的存取點以便未來攻擊。

GitHub搜尋顯示,目前有26,300個倉庫包含被竊取的憑證,分布於約350個被入侵帳號。隨著攻擊仍在持續,這一數字還在增加。

Koi Security研究人員發現了額外威脅。如果惡意軟體無法竊取憑證或傳送數據,它會刪除用戶主目錄下的所有檔案。

開發者應對措施

ENS Labs表示,若開發者在世界協調時間上午5:49偵測事件後11小時內未安裝ENS套件,則很可能未受影響。若於該時段內安裝過,應刪除node_modules資料夾、清除npm快取並更換所有憑證。

此事件是今年一系列加密貨幣安全漏洞後又一起考驗基礎設施項目的事件。GitHub正積極移除攻擊者創建的倉庫,但新的惡意倉庫仍不斷出現。

next
0

免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。

PoolX: 鎖倉獲得新代幣空投
不要錯過熱門新幣,且APR 高達 10%+
立即參與

您也可能喜歡

Exodus在收購W3C後,準備迎來更穩定、類金融科技的收入:Benchmark

Benchmark表示,W3C為Exodus提供了有意義的發卡規模,可能推動其長期增長。此次收購帶來了以非加密貨幣為主的客戶群,為Exodus進入主流金融科技領域提供了更清晰的道路。

The Block2025/11/25 19:29
Exodus在收購W3C後,準備迎來更穩定、類金融科技的收入:Benchmark

IoTeX 推出全球首個專為智能設備設計的鏈上身份解決方案 ioID

ioID 顛覆了智能裝置的身份管理方式,允許去中心化物聯網(DePIN)認證設備、保護數據,並在一個用戶擁有、可兼容任何區塊鏈的生態系統中解鎖下一代應用場景。

IoTeX社区2025/11/25 18:52
IoTeX 推出全球首個專為智能設備設計的鏈上身份解決方案 ioID

火星早報|上週全球上市公司淨買入BTC 1,340萬美元,Strategy上週未購買比特幣

美聯儲12月降息預期提升,bitcoin短時突破89,000美元,納指大漲2.69%。美聯儲內部對降息存在分歧,加密貨幣市場反應強烈。摘要由Mars AI生成。此摘要由Mars AI模型生成,其內容的準確性與完整性尚處於持續更新階段。

MarsBit2025/11/25 18:41
火星早報|上週全球上市公司淨買入BTC 1,340萬美元,Strategy上週未購買比特幣