一夜间“供应链攻击”刷屏:发生了什么?如何规避风险?

Odaily星球日报发布于2025-09-09更新于2025-09-09

原创 | Odaily 星球日报(@OdailyChina)

作者|Azuma(@azuma_eth)

北京时间 9 月 9 日,Ledger 首席技术官 Charles Guillemet 于 X 发文预警表示:“目前正在发生一起大规模供应链攻击,一名知名开发者的 NPM 账号遭到入侵。受影响的软件包下载量已超过 10 亿次,这意味着整个 JavaScript 生态系统都可能面临风险。

Guillemet 补充表示:“恶意代码的工作原理是在后台静默篡改加密货币地址,以此窃取资金。如果你使用硬件钱包,请仔细核对每一笔签名交易,你就是安全的。如果你没有使用硬件钱包,请暂时避免进行任何链上交易。目前尚不清楚攻击者是否已经在直接窃取软件钱包的助记词。”

发生了什么?

根据 Guillemet 所援引的安全报告内容,本次事件发生的直接原因在于:知名开发者 @qix 的 NPM 账户遭到入侵,导致数十个软件包被发布恶意版本,包括 chalk、strip-ansi 和 color-convert 等,恶意代码可能已经在开发者或用户自动安装依赖时扩散至终端。

Odaily注:受损软件包的周下载量数据。

简而言之,这是一起经典的供应链攻击案例 —— 即攻击者通过在开发工具或依赖系统中植入恶意代码(如 NPM 包)来进行作恶。所谓 NPM,全称为 Node Package Manager,它是JavaScript/Node.js 生态里最常用的软件包管理工具,其主要作用包括管理依赖、安装和更新软件包、共享代码等等。

NPM 的生态规模极大,目前已有数百万个软件包,几乎所有 Web3 项目、加密钱包、前端工具都会依赖 NPM —— 也正是因为 NPM 依赖数量庞大且链路复杂,所以它是供应链攻击的高危入口,攻击者只要在一个常用软件包里植入恶意代码,就可能影响成千上万的应用和用户。

如上图的恶意代码扩散流程图所示:

  • 某项目(蓝色框)会直接依赖一些常见的开源库,比如 express。
  • 这些直接依赖(绿色框)又会依赖其他间接依赖(黄色框,如 lodash)。
  • 如果某个间接依赖被攻击者偷偷植入了恶意代码(红色框),它会顺着依赖链条进入到该项目中。

这对加密货币意味着什么?

该起安全事件与加密货币行业的直接关系在于,黑客向上述受污染的软件包中植入的恶意代码是一个精密的“加密货币剪贴板劫持程序”,通过替换钱包地址和劫持交易来窃取加密资产。

Stress Capital 创始人 GE(@GuarEmperor)于 X 就此进行了更详细的解释,黑客所注入的"剪贴板劫持程序“采用了两种攻击模式 —— 被动模式下使用“莱文斯坦距离算法(Levenshtein distance algorithm)”替换钱包地址,由于视觉上近似因此极难察觉;主动模式下则会在检测浏览器内的加密钱包,在用户签署交易前篡改目标地址。

由于本次攻击针对的是 JavaScript 项目基础层库,意味着即使间接依赖这些库的项目也可能受到影响。

黑客获利情况如何?

黑客所植入的恶意代码也披露了其攻击地址,黑客在以太坊上的主要攻击地址为 0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976,资金上则主要来源于以下三个地址:

  • 0xa29eEfB3f21Dc8FA8bce065Db4f4354AA683c0240
  • x40C351B989113646bc4e9Dfe66AE66D24fE6Da7B
  • 0x30F895a2C66030795131FB66CBaD6a1f91461731

Arkham 方面已就本次攻击事件制作了跟踪页面,在该页面可实时查询黑客攻击获利情况及转移情况。

截至发文,黑客攻击岁仅获利 496 美元,但考虑到目前尚未确定恶意代码的已扩散范围,预计该数据可能还会继续上升 —— 开发者本人现已收到通知,正在与 NPM 安全团队积极合作解决问题,恶意代码目前已从大部分受影响的软件包中移除,所以情况正在得到控制。

该如何规避风险?

Defillama 创始人 @0xngmi 于 X 表示,本次事件虽然听起来很危险,但实际影响范围实际并没有那么夸张 —— 因为本事件只会影响自被黑的 NPM 软件包发布以来推送过更新的网站,其他项目仍将使用旧版本;且大多数项目都会固定它们的依赖关系,所以即使它们推送更新,仍会继续使用旧的安全代码。

不过,由于用户侧无法真正知道某个项目是否固定了依赖项,或者它们是否有一些动态下载的依赖项,所以目前首先需要由项目方出面自检并进行披露。

截至发文,包括 MetaMask、Phantom、Aave、Fluid、Jupiter 等多个钱包或应用端项目方均已披露自身不受本次事件影响,故理论上用户可放心使用已确认安全的钱包正常访问已确认安全的协议,但对于其他尚未进行安全披露的钱包或项目,暂时避免使用可能会是更安全的做法。

你可能也喜欢

OpenAI发布青少年版ChatGPT

OpenAI发布了针对18岁以下用户的青少年版ChatGPT。该产品增强了安全设置与教育工具,旨在降低未成年人使用风险并应对学校抄袭问题。 核心新功能是“学习模式”:系统不再直接提供答案,而是通过引导性提问和分步支持,鼓励青少年独立思考。如果检测到用户试图获取作业答案,聊天机器人会发出提醒并建议切换至学习模式。家长可将此模式设为孩子账户的默认状态,该模式还包含自测测验和学习进度可视化功能。 青少年版默认启用了有害与不良内容过滤器。家长可使用一系列管控工具,包括潜在风险通知、限制特定时段访问的“静默时间”功能以及管理孩子账户的安全设置。 OpenAI还宣布与CodeAI合作,以帮助青少年更深入理解AI原理,学会正确使用并对AI回复保持批判性思维。此前公司已推出面向教师的ChatGPT版本,专注于将AI融入教学过程。 新产品的发布正值一系列针对聊天机器人开发商的诉讼之际,原告方认为保护措施不足与青少年自杀及心理健康恶化案例有关。ChatGPT自2022年底问世,在短短几年内周用户数已达9亿,而针对青少年的专门保护机制却迟迟才推出。 目前仍存疑问的是新限制措施能否持久有效——青少年历来在绕过各类平台的家长控制方面展现创造力。OpenAI的策略在于结合技术屏障与家长监管。 从数据角度看,此举是OpenAI巩固教育领域战略的合理延续。公司已为教师免费开放ChatGPT Plus,用户数从当时的8亿周活跃增长至当前9亿。这种从教师到学生的分步推进,意在构建围绕学校的生态系统,而非仅对诉讼的临时反应。 技术上面临的挑战在于:系统需准确区分抄袭企图与正当学习请求,而此类分类在现实中罕有百分之百准确。历史表明,家长控制常被通过切换账户或设备绕过。“学习模式”是否会成为例外,唯有待产品大规模使用后才能验证。

cryptonews.ru8分钟前

OpenAI发布青少年版ChatGPT

cryptonews.ru8分钟前

CoinFerenceX与The Best Event强强联手,在新加坡推出首届"去中心化峰会"——CoinFerenceX The Best Event Singapore

两大Web3活动领军者CoinFerenceX与The Best Event联合宣布,将于2026年10月5日至6日在新加坡滨海湾花园举办“CoinFerenceX The Best Event Singapore”峰会。此次合作旨在打造行业首个“去中心化峰会”,作为新加坡Token2049及亚洲加密货币周的重量级活动。 该峰会的核心模式是去中心化:为期两天的议程将由行业参与者共同塑造,而非由主办方单方面决定。组织者将邀请创始人、投资机构和生态领袖共同决定关键议题和演讲者,确保内容聚焦实际洞察与实质进展。 The Best Event拥有在10多个全球城市举办80多场活动的经验,预计2026年观众将达7万人。CoinFerenceX则拥有来自70多个国家的7500多名精选与会者、超过500家生态与媒体合作伙伴以及300多家风投基金,其过往合作伙伴的回头率高达94%。 峰会设计包含四大体验板块:仅限受邀C级高管参与的“领袖峰会”;协议团队展示实绩的“协议深度探讨”;早期构建者直接向200多家风投进行推介的“创始人殿堂”;以及新老项目进行产品现场演示的“创新展台”。 新加坡站活动预计将吸引超过4000名精选与会者、500多名投资机构代表、400多家合作伙伴、85位以上C级演讲者,总注册人数预计超过8000人。约60%的与会者预计为创始人和企业高管。 组织者表示,议程将聚焦可操作的见解和实质性内容,而非名人主题演讲,旨在将行业能量转化为真实的对话与合作。

TheNewsCrypto12分钟前

CoinFerenceX与The Best Event强强联手,在新加坡推出首届"去中心化峰会"——CoinFerenceX The Best Event Singapore

TheNewsCrypto12分钟前

七大基金13F持仓剖析:巴菲特、段永平、李录、但斌在想什么?

2026年8月中旬,各大基金陆续披露了截至6月30日的13F季度持仓报告。七家头部基金的调仓动态揭示了当前市场,尤其是AI产业链的投资逻辑与资金轮动。 **伯克希尔·哈撒韦(巴菲特/阿贝尔)**:在阿贝尔掌舵下,组合结束了连续14个季度的净卖出,当季净买入近200亿美元。最显著的动作是**大举增持谷歌(Alphabet)**,使其跻身前三大持仓,显示出向科技成长倾斜的微妙转向。核心的消费、金融与能源持仓(如苹果、美国运通、可口可乐、雪佛龙)则基本保持稳定。 **Duquesne Family Office(德鲁肯米勒)**:这位宏观交易大师的持仓如同“交易地图”。二季度他**在AI产业链内部进行调仓**,清仓美光、博通、英特尔,同时增持台积电、意法半导体并新建仓AMD,资金从部分高拥挤度硬件转向云平台、数据中心等方向。此外,基金重新建仓了百度ADR,是两年半来首次重新持有美股中概股。 **H&H International Investment(段永平)**:持仓高度集中。二季度主要动作为**大幅加仓拼多多**,使其跃升至第三大重仓,并小幅买回阿里巴巴。同时,**减持了涨幅较大的英伟达、谷歌、微软和苹果**,兑现部分浮盈,但段永平后续表示仍会寻找机会接回,调仓更多是基于估值和安全边际的考量。 **喜马拉雅资本(李录)**:操作决绝,持仓进一步收缩集中。**暴力加仓拼多多**,增幅超133%,使其成为第二大重仓。与此同时,**一次性清仓了美国银行、西方石油等6只金融、能源及数据服务类标的**,将资金高度集中于谷歌、拼多多、伯克希尔等核心看好的资产。 **ARK Investment(Cathie Wood)**:保持高换手和创新狩猎风格。最关键的操作为 **“上市即抢筹”SpaceX**,使其直接进入前三大持仓。同时继续在AI算力、精准医疗、金融科技、核能等“颠覆性创新”领域扩展布局,并连续第三个季度减持特斯拉。 **东方港湾海外基金(但斌)**:组合风格出现激进转向,几乎重做AI持仓。**向AI硬件产业链发起“饱和式攻击”**,新建仓英特尔、闪迪、AMD等7只半导体及算力基础设施标的,其中英特尔空降第二大重仓。同时,减持了英伟达、谷歌,并清仓了苹果、特斯拉。 **Situational Awareness LP(Aschenbrenner)**:该曾被称为“AI股神”的基金在7月末因市场回调与高杠杆叠加遭遇重大亏损,已将其大部分股票组合折价出售。其13F报告显示,该基金曾在第一季度末持有大量看跌期权用于对冲,但后续过早转向全面看多,亲手拆除了“保险墙”。 **总结共识**:AI仍然是头部投资人视野的绝对中心,但资金正在产业链内部进行重新配置和轮动。从卖铲子的硬件(芯片、存储),到提供算力的基础设施(数据中心、云计算),再到未来分享商业化红利的平台,市场在持续寻找AI价值链上的下一个利润兑现点。需注意,13F报告存在滞后性,更适合观察配置方向而非直接“抄作业”。

Odaily星球日报17分钟前

七大基金13F持仓剖析:巴菲特、段永平、李录、但斌在想什么?

Odaily星球日报17分钟前

交易

现货
活动图片