Обзор крупнейшей NPM-атаки в истории: что это такое и при чем тут крипта

cryptonews.ruPublicado a 2025-04-09Actualizado a 2025-09-10

8 сентября произошла крупнейшая в истории атака на NPM-инфраструктуру, направленная на пользователей криптовалют. Она могла затронуть миллиарды пользователей по всему миру, однако сообщество разработчиков вовремя обнаружило угрозу. GetBlock AML Research простым языком объясняет, что такое NPM и почему злоумышленники выбрали этот инструмент для взлома.

Что такое NPM

NPM — это крупнейший в мире каталог (библиотека) готовых программных «деталей» для разработчиков. Представьте себе магазин с миллионами маленьких деталей, из которых программисты собирают свои приложения. Вместо того чтобы каждый раз писать все с нуля, они берут эти готовые «кирпичики» и быстро строят программы и сервисы.

Эти «детали» называются пакетами. Их может создавать любой разработчик и выкладывать в общий доступ. Другие программисты используют эти пакеты в своих проектах — например, в сайтах, мобильных приложениях или даже в программах, связанных с криптовалютами.

И тут появляется связь с криптовалютами. Большая часть современных криптовалютных кошельков, бирж и других сервисов написана на языках программирования, где активно используют NPM-пакеты. Если злоумышленник внедрит вредоносный код в один из таких пакетов, то все программы, которые используют эту «деталь», тоже окажутся зараженными.

В случае с недавней атакой хакеры встроили код, который подменял криптовалютные адреса. То есть когда человек пытался отправить деньги, вместо его настоящего адреса незаметно подставлялся чужой — кошелек злоумышленников.

Как простая ошибка при сборке помогла обнаружить атаку

Все началось с непонятной ошибки при автоматической сборке в CI/CD-пайплайне, которую заметил один из разработчиков:

ReferenceError: fetch is not defined

Эта на первый взгляд мелкая ошибка оказалась первым признаком сложной атаки. Ошибка была прослежена до ее источника в небольшой зависимости error-ex. При дальнейшем расследовании оказалось, что в пакет был внедрен вредоносный код. В нем было обнаружено упоминание подозрительной функции checkethereumw, что сразу вызвало недоумение у разработчиков.

Злоумышленник встроил вредоносное ПО, предназначенное для обнаружения и кражи криптовалюты. Ошибка fetch возникла из-за того, что окружение Node.js было достаточно старым и не имело этой функции. В более новых системах атака могла бы пройти совершенно незаметно.

Масштаб воздействия на экосистему

Получив контроль над аккаунтом разработчика qix, злоумышленник опубликовал вредоносные обновления для ряда фундаментальных утилит JavaScript, включая:

  • chalk: ~300 млн загрузок в неделю
  • strip-ansi: ~261 млн загрузок в неделю
  • color-convert: ~193 млн загрузок в неделю
  • color-name: ~191 млн загрузок в неделю
  • error-ex: ~47 млн загрузок в неделю
  • simple-swizzle: ~26 млн загрузок в неделю
  • has-ansi: ~12 млн загрузок в неделю

Это не нишевые библиотеки, а важнейшие «строительные блоки», глубоко встроенные в зависимости множества проектов.

Разбор вредоносного кода: атака в два этапа

Внутри зараженных пакетов скрывался продвинутый крипто-клиппер, использующий двухуровневую схему кражи средств.

Вектор атаки 1: Пассивная подмена адресов

Код сначала проверял наличие объекта window.ethereum, который добавляют браузерные кошельки вроде MetaMask. Если кошелек не обнаруживался, запускался «пассивный» режим.

Вредоносный код заменял встроенные функции браузера для сетевых запросов, чтобы перехватывать все входящие и исходящие данные. Внутри были списки кошельков хакера для Bitcoin (BTC), Ethereum (ETH), Solana (SOL), Tron (TRX), Litecoin (LTC) и Bitcoin Cash (BCH).

Особая изощренность заключалась в том, что программа не просто подставляла случайный адрес из списка, а выбирала тот, который максимально похож на настоящий. Для этого использовался алгоритм Левенштейна, измеряющий «сходство строк». Благодаря этому замена выглядела настолько правдоподобно, что жертва могла ее не заметить.

Вектор атаки 2: Активное вмешательство в транзакции

Если кошелек все же обнаруживался, запускалась вторая, более опасная часть кода. Она перехватывала функции самого кошелька (например, sendTransaction).

Когда пользователь пытался провести операцию, код незаметно подменял адрес получателя на заранее заданный адрес атакующих. Транзакция затем отправлялась на подтверждение. Если пользователь не проверял адрес вручную, он сам подписывал перевод средств мошенникам.

Трекинг похищенных средств

Несмотря на масштабы атаки и миллиардные загрузки вредоносных файлов, злоумышленник получил лишь 0.1 ETH (около $430 по курсу на момент публикации статьи), которые хранятся на адресе:

0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976

Интересный факт: 0.1 ETH были получены от одного пользователя с доменным именем leonard.eth (0xFD89d3831C6973fB5BA0b82022142b54AD9e8d46).

Визуализация: MistTrack

Граф связей одного из адресов хакера

Полный список кошельков злоумышленника опубликован на GitHub.

Как защитить свои проекты: срочные меры для разработчиков

Несмотря на то, что часть зараженных версий уже удалена из NPM, некоторые могут оставаться доступными. Поэтому:

  • используйте функцию overrides в package.json;
  • это позволит принудительно закрепить безопасные версии пакетов во всем проекте.

После внесения изменений необходимо удалить папку node_modules и файл package-lock.json, затем заново выполнить установку зависимостей (npm install), чтобы сформировать чистый lock-файл.

Lecturas Relacionadas

Los ETF spot de Bitcoin y Ethereum atraen 2.600 millones de dólares en una semana: récord desde octubre de 2025

Los ETF de Bitcoin y Ethereum registraron una entrada neta de 2.600 millones de dólares la semana pasada, el mayor flujo semanal desde octubre de 2025, según SoSoValue. Los ETF de Bitcoin captaron 1.900 millones de dólares, mientras que los de Ethereum sumaron 697,2 millones. Este resultado supone un cambio radical respecto a la salida de 392 millones de dólares de la semana anterior. El volumen de negociación de los ETF de Bitcoin se triplicó, superando los 22.100 millones de dólares, y sus activos gestionados crecieron un 25,4%, hasta los 96.100 millones. El mayor impulso se produjo los días 19 y 20 de agosto, destacando el fondo IBIT de BlackRock con una entrada diaria de 503 millones el 20 de agosto. Los ETF de Ethereum también tuvieron su mejor semana desde octubre de 2025, con un volumen de negociación que aumentó un 259,4%, hasta los 6.900 millones de dólares. Sus activos gestionados crecieron un 35,9%, hasta los 14.300 millones. A pesar de esta fuerte semana, los ETF de Bitcoin y Ethereum siguen mostrando salidas netas en 2026 de unos 2.900 millones y 191,8 millones de dólares, respectivamente. El análisis de la estructura del flujo revela una alta concentración en un solo fondo (IBIT de BlackRock), lo que, según una perspectiva de IA, introduce una vulnerabilidad, ya que un cambio de sentimiento en un actor principal podría revertir rápidamente la tendencia actual.

cryptonews.ruHace 6 min(s)

Los ETF spot de Bitcoin y Ethereum atraen 2.600 millones de dólares en una semana: récord desde octubre de 2025

cryptonews.ruHace 6 min(s)

El misterioso modelo de gran tamaño «Ox Alpha» causa sensación, gratuito por tiempo limitado

El misterioso modelo de IA "Ox Alpha", apodado "Llega el Buey", está causando revuelo al aparecer de forma anónima en OpenRouter, ofreciéndose de forma gratuita y limitada. Con un contexto de 1 millón de tokens y capacidades multimodales (texto, imagen, video), ha llamado la atención por su destacado rendimiento en tareas de programación. En pruebas iniciales del benchmark DeepSWE, que evalúa habilidades reales de ingeniería de software, logró una tasa de éxito del 80%, aproximándose a los principales modelos de código actuales, aunque resultados posteriores sugieren un 63%. Su identidad es un enigma. La evidencia más fuerte apunta a que podría ser una versión no lanzada de Zhipu AI, posiblemente GLM-5.3 Flash o una variante multimodal. Las pistas incluyen similitudes exactas en el tokenizador visual y de texto con modelos GLM, así como estilos de respuesta y comportamientos de agente similares. Mientras tanto, otro modelo anónimo llamado "korrine" aparece en Code Arena, con especulaciones que lo vinculan a Kimi, Qwen o MiMo. Este fenómeno de pruebas anónimas o "con identidad oculta" permite una evaluación más objetiva, libre de sesgos de marca, y sirve como una prueba de estrés pública para los desarrolladores antes del lanzamiento oficial. También se ha convertido en una efectiva herramienta de marketing que genera expectación. Si "Llega el Buey" es efectivamente un modelo "Flash" (optimizado en eficiencia), su alto rendimiento sugiere que las versiones completas podrían establecer nuevos estándares de capacidad.

marsbitHace 4 hora(s)

El misterioso modelo de gran tamaño «Ox Alpha» causa sensación, gratuito por tiempo limitado

marsbitHace 4 hora(s)

Hace un momento, se disputó el primer partido de tenis humano-máquina del mundo, el robot salvó la pelota al límite, dejando a Zheng Jie boquiabierta

El primer partido de tenis entre un humano y un robot humanoide del mundo se ha celebrado, protagonizado por la tenista profesional Zheng Jie y un robot desarrollado por Galaxy General. El evento, retransmitido en directo a nivel global, marcó un hito en el campo de la inteligencia encarnada, mostrando cómo la IA puede enfrentarse a desafíos físicos en tiempo real y bajo presión. Durante el partido, el robot demostró habilidades notables: movimientos ágiles, coordinación en dobles, golpes de derecha y revés, e incluso logró levantarse rápidamente tras una caída. Respondió a pelotas altas, efectos y cambios de ritmo, con reacciones en décimas de segundo ante saques de más de 100 km/h. Este logro supera las pruebas anteriores de IA, como AlphaGo, porque el tenis requiere integrar percepción, toma de decisiones y control motor en un entorno físico impredecible y en tiempo real. La clave es el modelo "AstraBrain" de Galaxy, que unifica en una sola arquitectura la planificación cognitiva y el control motor, evitando retrasos y desconexiones. El entrenamiento combinó datos de movimientos humanos (aunque imperfectos) con millones de partidas en simulaciones virtuales, donde el robot evolucionó mediante aprendizaje por refuerzo, desarrollando habilidades no programadas explícitamente, como rescates extremos o recuperarse de caídas. El momento "AstraTennis" simboliza el avance de la IA desde el dominio digital al físico, destacando el papel innovador de China en la creación de sistemas de inteligencia encarnada capaces de interactuar y competir en el mundo real.

marsbitHace 5 hora(s)

Hace un momento, se disputó el primer partido de tenis humano-máquina del mundo, el robot salvó la pelota al límite, dejando a Zheng Jie boquiabierta

marsbitHace 5 hora(s)

Trading

Spot
活动图片