Hacker xâm nhập thư viện phổ biến dành cho lập trình viên JS: Tại sao lỗ hổng npm nguy hiểm với tiền điện tử

cryptonews.ruXuất bản vào 2026-08-06Cập nhật gần nhất vào 2026-08-06

Tóm tắt

Tin tặc đã xâm nhập vào tài khoản của một nhà phát triển duy trì bộ công cụ phổ biến keyv, được hàng triệu lập trình viên trên toàn thế giới sử dụng. Thông qua quyền truy cập này, kẻ xấu đã cài mã độc vào các phiên bản cập nhật. Cuộc tấn công bắt đầu vào ngày 4 tháng 8 năm 2026, đe dọa hàng trăm gói phần mềm với hơn 2 tỷ lượt tải mỗi tháng. Mã độc được giấu trong một dòng code, tự động kích hoạt khi lập trình viên chạy lệnh `npm install` thông thường. Sau khi xâm nhập, nó quét để đánh cắp thông tin cực kỳ nhạy cảm: mật khẩu npm, thông tin đăng nhập GitHub và AWS, khóa SSH, tệp cấu hình IDE, và đặc biệt nguy hiểm là các tệp ví tiền điện tử (như Solana, Monero), seed phrase và khóa riêng tư. Dữ liệu bị đánh cắp sau đó được mã hóa và gửi cho tin tặc. Đáng chú ý, virus có khả năng tự nhân bản bằng cách sử dụng thông tin đăng nhập bị đánh cắp để phát hành các bản cập nhật độc hại cho các thư viện khác. Tính đến ngày 5/8, ít nhất 444 gói phần mềm đã bị nhiễm. Sự cố này đặc biệt nguy hiểm đối với ngành công nghiệp tiền điện tử. Nếu máy tính của nhà phát triển dự án crypto bị nhiễm, tin tặc có thể chiếm đoạt ví, khóa truy cập sàn giao dịch và toàn bộ cơ sở hạ tầng máy chủ, dẫn đến các vụ trộm cắp quy mô lớn. Đây được xác định là đợt tấn công thứ ba của chiến dịch mã độc "Shai-Hulud" trong vòng chưa đầy một năm, cho thấy một lỗ hổng hệ thống trong hệ sinh thái npm. Sự việc nhấn mạnh rằng ngay cả những thao tác thông thường như cài đặt công cụ cũng tiềm ẩn rủi ro, đòi hỏi các đội ng...

Những kẻ tấn công đã chiếm quyền truy cập vào tài khoản của nhà phát triển đang duy trì bộ công cụ phần mềm phổ biến keyv — được hàng triệu lập trình viên trên toàn thế giới sử dụng. Thông qua quyền truy cập này, kẻ xấu đã nhúng mã độc vào các phiên bản mới của công cụ, như được các chuyên gia an ninh mạng của Aikido Security báo cáo. Cuộc tấn công bắt đầu vào ngày 4 tháng 8 năm 2026 và trở thành một trong những cuộc tấn công lớn nhất trong những năm gần đây — hàng trăm gói phần mềm, được sử dụng hơn 2 tỷ lần mỗi tháng, đã bị đe dọa.

Máy tính bị nhiễm mã độc như thế nào

Tất cả lập trình viên đều sử dụng các kho lưu trữ chứa các đoạn mã sẵn có — một dạng thư viện, nơi họ có thể tải về giải pháp làm sẵn thay vì phải viết từ đầu. Đối với JavaScript, kho lưu trữ đó được gọi là npm và lệnh để tải về là npm install.

Những kẻ tấn công đã giấu một dòng mã trong bản cập nhật thư viện, dòng mã này tự động kích hoạt việc tải về mã độc — ngay sau khi lập trình viên nhập lệnh cài đặt thông thường. Không cần phải thực hiện bất kỳ hành động đáng ngờ nào: quá trình lây nhiễm diễn ra tự động, trong khuôn khổ công việc thường nhật.

Mã độc tìm kiếm gì trên máy tính bị nhiễm

Sau khi xâm nhập vào máy tính, chương trình độc hại bắt đầu tìm kiếm mọi thứ có giá trị nhất:

  • Mật khẩu và mã truy cập vào kho lưu trữ phần mềm (npm)
  • Mã truy cập vào tài khoản trên GitHub — dịch vụ lưu trữ mã nguồn
  • Dữ liệu đăng nhập vào các dịch vụ đám mây Amazon (AWS)
  • Khóa bí mật cho cơ sở hạ tầng máy chủ của các công ty
  • Khóa để truy cập từ xa vào máy chủ (SSH)
  • Các tệp chứa mật khẩu đã lưu (chương trình KeePass)
  • Cấu hình của các chương trình viết mã phổ biến, bao gồm Claude, VS Code và những cái khác
  • Tệp ví tiền điện tử — bao gồm ví cho Solana và Monero
  • Seed phrase và khóa cá nhân (private keys)

Tất cả dữ liệu tìm thấy đều được mã độc mã hóa và gửi cho kẻ tấn công: một phần dữ liệu được tải lên các kho lưu trữ công khai trên GitHub với cái tên rất rõ ràng "Shai-Hulud: lại xuất hiện", một phần khác — lên một máy chủ đặc biệt, mà địa chỉ của nó mã độc nhận được thông qua một hợp đồng thông minh (smart contract) trên mạng Ethereum, điều này khiến việc chặn nó trở nên khó khăn hơn.

Mã độc tự nhân bản

Điều nguy hiểm nhất — mã độc không dừng lại ở một thư viện. Sử dụng mật khẩu đánh cắp được, nó tự động lây nhiễm sang các công cụ phổ biến khác: phát hành các bản "cập nhật" mới dưới danh nghĩa của các nhà phát triển thực sự, trong đó thêm vào cùng dòng mã độc hại đó, sau đó công bố chúng cho cộng đồng. Đồng thời, mã độc ẩn mình sâu hơn trong hệ thống để khiến việc loại bỏ hoàn toàn nó trở nên khó khăn hơn.

Bao nhiêu chương trình đã bị nhiễm

Theo dữ liệu từ Aikido Security tính đến ngày 5 tháng 8 năm 2026, ít nhất 444 gói phần mềm (1.381 phiên bản) đã bị nhiễm. Trong báo cáo của công ty Orca Security, con số được đề cập là khoảng 868 gói. Trong số đó — có một số công cụ được hàng chục nghìn nhà phát triển khác trên toàn thế giới sử dụng để tăng tốc và đơn giản hóa việc viết mã.

Tại sao điều này đặc biệt nguy hiểm cho ngành công nghiệp tiền điện tử

Nếu mã độc xâm nhập vào máy tính của một nhà phát triển đang làm việc với dự án tiền điện tử, hậu quả có thể nghiêm trọng hơn nhiều so với việc rò rỉ mật khẩu thông thường. Thông qua máy tính bị nhiễm, hacker có thể giành quyền truy cập vào seed phrase của ví, khóa truy cập sàn giao dịch, tài khoản GitHub và máy chủ của công ty, như được giải thích bởi Orca Security. Tiếp theo — chỉ là vấn đề kỹ thuật: truy cập vào mã nguồn dự án, truy cập vào máy chủ, và sau đó là một cuộc tấn công toàn diện. Chính theo cách này mà nhiều vụ trộm tiền điện tử lớn trong những năm gần đây đã bắt đầu.

Câu chuyện này cho thấy rằng người ta có thể bị nhiễm mã độc ngay cả khi thực hiện các hành động bình thường nhất — chỉ đơn giản là cài đặt một công cụ cần thiết cho công việc. Đối với các nhóm làm việc với tiền điện tử và ví, đây là một lý do nữa để kiểm tra cẩn thận các chương trình họ sử dụng và kịp thời cập nhật chúng sau khi sự cố được khắc phục.

Ý kiến từ AI

Từ góc độ phân tích dữ liệu bằng máy móc, sự cố hiện tại — không phải là trường hợp cá biệt, mà là làn sóng thứ ba của cùng một chiến dịch: sâu Shai-Hulud lần đầu tiên được phát hiện vào tháng 9 năm 2025, sau đó vào tháng 11 là làn sóng thứ hai "Shai-Hulud 2.0", ảnh hưởng đến hơn 25 nghìn kho mã nguồn (repository). Tính thường xuyên như vậy trong chưa đầy một năm cho thấy một vấn đề hệ thống về niềm tin bên trong hệ sinh thái npm, chứ không phải là một lỗi duy nhất của một nhà phát triển.

end-content

Câu hỏi Liên quan

QHackers đã xâm nhập như thế nào vào thư viện keyv và mục đích của họ là gì?

AHackers chiếm quyền truy cập vào tài khoản của một nhà phát triển đang bảo trì bộ công cụ keyv phổ biến. Thông qua quyền truy cập này, họ đã cấy một dòng mã độc vào các bản cập nhật mới của công cụ, nhằm mục đích đánh cắp thông tin nhạy cảm như mật khẩu, khóa truy cập, dữ liệu đám mây và đặc biệt là khóa ví tiền điện tử từ các máy tính bị nhiễm.

QVirus đã lây lan và tự nhân bản như thế nào trong hệ thống?

ASau khi xâm nhập, virus không chỉ ăn cắp dữ liệu mà còn tự động lây lan. Nó sử dụng các thông tin đăng nhập bị đánh cắp (như mật khẩu npm) để tự phát hành các bản cập nhật độc hại mới cho các thư viện phổ biến khác, đồng thời ẩn sâu hơn trong hệ thống để khó bị phát hiện và loại bỏ hoàn toàn.

QNhững loại thông tin nhạy cảm nào là mục tiêu chính của virus này?

AVirus nhắm mục tiêu đến nhiều loại thông tin nhạy cảm có giá trị cao, bao gồm: thông tin đăng nhập npm và GitHub, dữ liệu truy cập dịch vụ đám mây AWS, khóa bí mật của cơ sở hạ tầng máy chủ, khóa SSH, tệp mật khẩu (KeePass), cấu hình môi trường phát triển (như VS Code, Claude) và đặc biệt là các tệp ví tiền điện tử (ví dụ: cho Solana, Monero), seed phrase và private key.

QTại sao cuộc tấn công này đặc biệt nguy hiểm đối với ngành công nghiệp tiền điện tử?

ANếu virus xâm nhập vào máy tính của một nhà phát triười dự án tiền điện tử, hậu quả có thể rất nghiêm trọng. Hackers có thể giành được quyền truy cập vào seed phrase, khóa trao đổi, tài khoản GitHub và máy chủ công ty. Điều này dẫn đến việc chiếm quyền kiểm soát mã nguồn, cơ sở hạ tầng và cuối cùng là các vụ trộm cắp tiền điện tử quy mô lớn, tương tự như nhiều vụ việc trong những năm gần đây.

QSự cố này có phải là một vụ cô lập hay là một phần của một vấn đề lớn hơn?

ATheo phân tích dữ liệu, đây không phải là một sự cố đơn lẻ mà là làn sóng thứ ba của cùng một chiến dịch có tên mã là Shai-Hulud. Làn sóng đầu tiên được phát hiện vào tháng 9/2025, sau đó là 'Shai-Hulud 2.0' vào tháng 11/2025 ảnh hưởng đến hơn 25.000 kho lưu trữ. Tính chu kỳ này trong chưa đầy một năm cho thấy một vấn đề hệ thống về lòng tin trong hệ sinh thái npm, chứ không phải chỉ là một lỗi lầm của một nhà phát triển.

Nội dung Liên quan

Sự chuyển hướng sang AI của các thợ đào Bitcoin đánh mất yếu tố gây ấn tượng với Phố Wall

Việc các công ty khai thác Bitcoin chuyển hướng sang lĩnh vực trí tuệ nhân tạo (AI) và điện toán hiệu suất cao (HPC) đang định hình lại mô hình kinh doanh của họ. Tuy nhiên, thị trường chứng khoán không còn phản ứng tích cực như trước đây với các thỏa thuận hạ tầng AI mới, cho thấy nhà đầu tư đã trở nên kén chọn hơn khi chiến lược lưu trữ AI trở nên phổ biến. Phân tích từ Blocksbridge Consulting chỉ ra rằng phản ứng thị trường với các thông báo về hạ tầng AI đã suy yếu đáng kể trong hai năm qua. Dù giá trị hợp đồng và doanh thu trên mỗi megawatt theo hợp đồng có tăng, mức tăng cổ phiếu trung bình trong ngày công bố đã giảm từ khoảng 24% xuống còn 10% đối với các thỏa thuận gần đây. Nhà đầu tư giờ đây chú trọng hơn đến khả năng thực thi, tài chính và lợi nhuận dài hạn thay vì chỉ giá trị hợp đồng ban đầu. Điều này thể hiện rõ qua các phản ứng thị trường: những thỏa thuận đầu tiên với CoreWeave hay Fluidstack từng đẩy cổ phiếu của Core Scientific, Applied Digital và TeraWulf tăng mạnh (40-60%), trong khi các hợp đồng lớn gần đây của TeraWulf, CleanSpark và Bitdeer chỉ tạo ra mức tăng khiêm tốn (5-12%), thậm chí nhanh chóng biến mất. Chỉ số TEM AI Infrastructure Growth Index, theo dõi các công ty phát triển hạ tầng AI, đã giảm khoảng 28,5% so với đỉnh tháng 6, phản ánh sự thận trọng gia tăng của nhà đầu tư bất chấp nhu cầu hạ tầng AI vẫn mạnh. Xu hướng chậm lại này tương đồng với đợt điều chỉnh rộng hơn trong nhóm cổ phiếu hạ tầng AI.

cointelegraph4 phút trước

Sự chuyển hướng sang AI của các thợ đào Bitcoin đánh mất yếu tố gây ấn tượng với Phố Wall

cointelegraph4 phút trước

Santiment công bố: Nhà đầu tư đang rút token của họ khỏi các sàn giao dịch với hai đồng altcoin bất ngờ! Điều này có ý nghĩa gì? Chúng ta có đang chuẩn bị cho một thị trường tăng giá sắp diễn ra?

Nền tảng phân tích tiền điện tử Santiment báo cáo về dòng tiền ròng rút khỏi các sàn giao dịch đối với hai altcoin: Chainlink (LINK) và PEPE. Đối với Chainlink, đã có dòng ròng rút khoảng 1,26 triệu đô la LINK trong 24 giờ, mức cao nhất kể từ ngày 29/6. Việc giảm lượng LINK trên các sàn cho thấy nhà đầu tư có thể đang chuyển token vào ví cá nhân, làm giảm nguy cơ bán tháo trong ngắn hạn. Đối với PEPE, lượng token ròng rút lên tới khoảng 4,54 nghìn tỷ token, đây là mức rút ròng cao nhất trong ngày kể từ ngày 14/11/2024. Hành động này cũng làm giảm nguồn cung bán ngay lập tức trên thị trường. Tóm lại, việc giảm nguồn cung của cả LINK và PEPE trên các sàn giao dịch có thể tạo ra một viễn cảnh tích cực hơn về mặt cung, do giảm áp lực bán tiềm năng. Tuy nhiên, điều này tự nó không đảm bảo giá sẽ tăng. Các yếu tố khác như sự phát triển cơ sở hạ tầng của Chainlink hoặc các động thái trên thị trường meme coin đối với PEPE vẫn cần được theo dõi.

cryptonews.ru1 giờ trước

Santiment công bố: Nhà đầu tư đang rút token của họ khỏi các sàn giao dịch với hai đồng altcoin bất ngờ! Điều này có ý nghĩa gì? Chúng ta có đang chuẩn bị cho một thị trường tăng giá sắp diễn ra?

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片