# Bài viết Liên quan NPM

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "NPM", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Gói phần mềm Injective bị tấn công chuỗi cung ứng độc hại – Chi tiết

Gói phần mềm Injective SDK đã trở thành mục tiêu của một cuộc tấn công chuỗi cung ứng độc hại. Kẻ tấn công đã chiếm quyền truy cập tài khoản GitHub của một cộng tác viên hợp pháp của Injective Labs, sau đó tải lên npm một phiên bản độc hại của gói TypeScript SDK, @injectivelabs/sdk-ts v1.20.21. Mã độc được ngụy trang dưới vỏ bọc tính năng đo lường, nhưng thực chất nó chỉ kích hoạt khi các nhà phát triển sử dụng các hàm tạo ví như `fromMnemonic` hoặc `fromHex` để đánh cắp khóa riêng tư và cụm từ hạt giống. Điều này cho phép kẻ tấn công tái tạo và chiếm đoạt ví tiền mã hóa của nạn nhân. Cuộc tấn công còn lan rộng thông qua các phụ thuộc chuyển tiếp trong 17 gói Injective bổ sung phụ thuộc vào SDK này, với khoảng 50.000 lượt tải xuống mỗi tuần. Mặc dù một phiên bản sạch (v1.20.23) đã được phát hành sau đó, phiên bản bị xâm phạm vẫn có sẵn trên npm dưới dạng gói không còn được khuyến nghị. Để bảo vệ bản thân, người dùng được khuyến cáo nên xoay vòng tất cả thông tin xác thực bị ảnh hưởng, tạo ví mới và chuyển tiền của họ. Sự cố này xảy ra cùng thời điểm với vụ việc BonkDAO thất thoát 20 triệu USD do một "đề xuất quản trị độc hại".

ambcrypto07/10 15:04

Gói phần mềm Injective bị tấn công chuỗi cung ứng độc hại – Chi tiết

ambcrypto07/10 15:04

Thu về 24.000 sao: Một lệnh duy nhất, AI tự tìm kiếm kỹ năng

Vercel, công ty đứng sau Next.js, đã ra mắt công cụ Skills - một trình quản lý gói (package manager) dành cho AI Agent, cho phép cài đặt các "kỹ năng" (skill) chuyên biệt vào các công cụ lập trình AI như Claude Code, Cursor, Codex... chỉ bằng một dòng lệnh `npx skills add <package>`. Kho lưu trữ chính thức đã đạt 24,000 sao GitHub trong vòng 5 tháng. Một skill là một thư mục chứa tài liệu hướng dẫn (SKILL.md), tài liệu tham khảo và cả script có thể thực thi, giúp AI tuân thủ các quy tắc, phong cách code cụ thể của dự án một cách tự động và lâu dài. Tính năng nổi bật là "Find Skills", một skill giúp AI tự động tìm kiếm và cài đặt skill phù hợp nhất dựa trên yêu cầu của người dùng, hoạt động như một công cụ tìm kiếm năng lực cho AI. Tuy nhiên, tiện ích đi kèm rủi ro bảo mật lớn. Các nghiên cứu từ Snyk và Koi Security cho thấy hàng trăm skill chứa mã độc, có khả năng đánh cắp khóa, thực hiện prompt injection hoặc phân phối phần mềm độc hại. Khác với npm, skill hợp nhất lệnh, mã code và quyền truy cập đầy đủ, tạo ra mối đe dọa trực tiếp đến hệ thống cục bộ. Vercel, thông qua sáng kiến này, đang tìm cách định hình lại lớp công cụ AI, biến trải nghiệm "một dòng lệnh" từng thành công với Next.js thành chuẩn mực mới trong việc mở rộng năng lực cho trợ lý lập trình AI, đồng thời cũng đặt ra những thách thức bảo mật cần được quản lý cẩn thận.

marsbit07/06 00:21

Thu về 24.000 sao: Một lệnh duy nhất, AI tự tìm kiếm kỹ năng

marsbit07/06 00:21

Web3 Security Stack Nổi Bật Mối Đe Dọa Từ Gói NPM Độc Hại

Web3 Antivirus, một nền tảng bảo mật Web3, đã cảnh báo về một gói NPM độc hại có khả năng triển khai RAT (Remote Access Trojan). Gói này được ngụy trang dưới dạng trình cài đặt OpenClaw nhằm mục đích chính là đánh cắp thông tin đăng nhập trên macOS. Sau khi cài đặt, nó khởi chạy một bộ cài đặt CLI giả mạo để yêu cầu mật khẩu Keychain. Nếu người dùng cung cấp, phần mềm độc hại sẽ thu thập các cụm seed phrase, thông tin đăng nhập trình duyệt, dữ liệu ví tiền mã hóa và khóa SSH & cloud, sau đó gửi tất cả đến máy chủ của kẻ tấn công. Trước đó, Web3 Antivirus cũng đã cảnh báo về một tiện ích Chrome hợp pháp bị chuyển quyền sở hữu và trở thành công cụ độc hại, cho phép kẻ tấn công đánh cắp dữ liệu người dùng. Hai tiện ích có tên QuickLens và ShotBird với lần lượt 7.000 và 800 người dùng đã bị ảnh hưởng. Các mối đe dọa bảo mật Web3 hàng đầu được dự báo vào năm 2026 bao gồm khai thác hợp đồng thông minh, lừa đảo giả mạo và social engineering. Các rủi ro khác như wallet drainer, thao túng khóa private và thao túng oracle giá cũng được nhấn mạnh, với mục tiêu cuối cùng là đánh cắp dữ liệu và rút sạch tiền của người dùng.

TheNewsCrypto03/10 12:11

Web3 Security Stack Nổi Bật Mối Đe Dọa Từ Gói NPM Độc Hại

TheNewsCrypto03/10 12:11

活动图片