2025年 12 月14, 星期日
區塊客 blockcast.it
  • 新聞消息
    • 快訊
    • 研究報告
  • 主題專欄
    • 區塊客專訪
    • 數字貨幣趨勢狂人
    • 果殼 Mr.Shell
    • 高重建
    • PANews
    • Amber Group
    • BIT 加密貨幣交易所
  • 名人觀點
  • MICA 市場分析
  • 應用介紹
  • 資料百科
  • 區塊鏈趣聞
  • 活動報導
  • 邊玩邊賺
No Result
檢視所有結果
區塊客 blockcast.it
  • 新聞消息
    • 快訊
    • 研究報告
  • 主題專欄
    • 區塊客專訪
    • 數字貨幣趨勢狂人
    • 果殼 Mr.Shell
    • 高重建
    • PANews
    • Amber Group
    • BIT 加密貨幣交易所
  • 名人觀點
  • MICA 市場分析
  • 應用介紹
  • 資料百科
  • 區塊鏈趣聞
  • 活動報導
  • 邊玩邊賺
No Result
檢視所有結果
區塊客 blockcast.it
主頁 新聞消息

收款地址秒變駭客錢包!NPM 供應鏈攻擊滲透幣圈,Ledger 技術長曝「自保關鍵」

冷錢包大廠 Ledger 技術長 Charles Guillemet 周一引述研究報告示警,開源軟體生態近日爆發供應鏈攻擊,駭客在多個熱門 NPM 套件中植入惡意程式,並透過這些每周合計下載量超過 26 億次的開源工具,在用戶毫不察覺的情況下劫持加密貨幣交易。

作者: 區塊妹 Mel
2025-09-09
閱讀時間: 約 1 分鐘
A A
入侵 SEC 官方 X 帳號、假傳聖旨「核准比特幣 ETF」!美 25 歲駭客坦承犯行

分享到 Facebook分享到 X

冷錢包大廠 Ledger 技術長 Charles Guillemet 周一引述研究報告示警,開源軟體生態近日爆發供應鏈攻擊,駭客在多個熱門 NPM 套件中植入惡意程式,並透過這些每周合計下載量超過 26 億次的開源工具,在用戶毫不察覺的情況下劫持加密貨幣交易。

報告指出,知名開源開發者 Josh Junon(qix) 因落入釣魚圈套,導致 Node Package Manager(NPM)帳號遭駭,而他所維護的多個 NPM 套件也因而被植入惡意程式,相關套件包括: chalk(每周下載量 2.9999 億次)、 debug(每周下載量 3.576 億次)和 ansi-styles(每周下載量 3.7141 億次)等。

根據 Charles Guillemet 的說法,這波攻擊的核心手法,是在用戶不知情的情況下,竄改加密貨幣交易中的收款地址,將資金直接發送到駭客控制的錢包。

🚨 There’s a large-scale supply chain attack in progress: the NPM account of a reputable developer has been compromised. The affected packages have already been downloaded over 1 billion times, meaning the entire JavaScript ecosystem may be at risk.

The malicious payload works…

— Charles Guillemet (@P3b7_) September 8, 2025

Charles Guillemet 解釋,NPM 是 JavaScript 生態中最廣泛使用的軟體套件託管平台,能讓開發者輕鬆整合程式功能。然而,一旦開發者帳號遭入侵,駭客就能輕鬆將惡意程式悄悄植入套件,影響範圍極廣。

他指出,惡意程式會攔截交易地址,將用戶輸入的收款地址替換成駭客的地址。換言之,任何去中心化應用(dApp)或軟體錢包,只要內含這些 JavaScript 套件,都有可能受波及,用戶資金隨時面臨遭竊風險。

至於如何因應,Charles Guillemet 建議最可靠的辦法,是使用具備安全螢幕、支援 Clear Signing 的冷錢包。他解釋,這讓用戶能在簽署前清楚檢視交易細節,確認實際收款地址是否正確,有效避免收款地址在「看不見」的情況下被偷天換日。

沒有安全螢幕的冷錢包,或任何不支援 Clear Signing 的錢包,都存在高度風險,因為用戶無法準確驗證交易資訊是否正確。

Charles Guillemet 最後呼籲,這起攻擊事件再次提醒所有用戶,永遠不要盲目簽署交易。

一定要驗證交易資訊、切勿盲簽,並使用帶有安全螢幕的硬體錢包,確保每一次簽署都是 Clear Sign 。

為確保資產安全,《區塊客》提醒讀者進行鏈上交易時,務必要注意:

  • 轉帳前逐一核對收款人地址與金額,避免誤轉或遭竄改。
  • 貼上錢包地址後再次確認,警惕惡意程式自動替換。
  • 定期檢視近期交易紀錄,及早發現異常狀況。
  • 大額交易建議優先使用冷錢包(硬體錢包),降低被盜風險。
  • 若手邊沒有冷錢包,建議暫時避免進行鏈上交易,以免暴露於風險之中。

免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。

Tags: Charles GuillemetJavaScriptJosh JunonLedgerNode Package ManagerNPMqix供應鏈攻擊加密貨幣
上一篇

MICA Daily|市場動態轉變:比特幣期貨從巨鯨驅動轉向散戶主導

下一篇

斥 6,800 萬美元買進 2.85 億枚 DOGE!CleanCore 股價盤後飆逾 62%

下一篇
DRC-20 熱潮興起?DOGE 鏈上交易筆數創新高、超越比特幣

斥 6,800 萬美元買進 2.85 億枚 DOGE!CleanCore 股價盤後飆逾 62%

  • 熱門文章
  • 最新文章
空頭投降!加密幣基金上周狂吸金 3.46 億美元、創今年最高紀錄

散戶流失,下一波牛市要靠什麼?

川普兒子挖礦公司 American Bitcoin 籌得 2 億美元,用於購買比特幣、挖礦設備

「禁售期」屆滿引爆拋售潮!American Bitcoin 股價狂瀉近 50%

利多失靈?現貨 ETF 大爆發,競爭幣為何漲不起來?

比特幣醞釀「絕地反攻」?K33 分析:12 月就是「關鍵轉折點」

賣壓不斷也堅定看多!華爾街專家看好「比特幣下半年漲到 15 萬美元」

Tom Lee 篤定「以太幣已觸底」!BitMine 又砸 1.12 億美元加碼掃貨

手握 18,113 枚比特幣!Metaplanet 斥 6,140 萬美元加碼掃貨

亞洲「微策略」Metaplanet 停止囤幣,是戰略轉向還是蓄力待發?

持幣量破 115 萬枚!BitMine 豪擲 13 億美元增持 31.7 萬枚以太幣

全球寬鬆預期下,ETH 已進入價值「擊球區」

幣安與巴基斯坦合作,推動數位資產成長與監管發展

幣安與巴基斯坦合作,推動數位資產成長與監管發展

x402「V2 版本」來了,新協議有哪些大升級?

x402「V2 版本」來了,新協議有哪些大升級?

Facebook Twitter Telegram Instagram Youtube
區塊客

「區塊客」於 2017 年 4 月正式成立,旨在廣泛整理全球區塊鏈資訊,增進全球中文閱聽眾及投資人對區塊鏈趨勢的了解。區塊客積極蒐羅並傳遞全球區塊鏈與加密貨幣的第一手資訊,剖析尖端新聞,專題評議關鍵話題,致力服務中文閱聽大眾。

✉ [email protected]

© , 區塊客 blockcast.it

No Result
檢視所有結果
  • 新聞消息
    • 快訊
    • 研究報告
  • 主題專欄
    • 區塊客專訪
    • 數字貨幣趨勢狂人
    • 果殼 Mr.Shell
    • 高重建
    • PANews
    • Amber Group
    • BIT 加密貨幣交易所
  • 名人觀點
  • MICA 市場分析
  • 應用介紹
  • 資料百科
  • 區塊鏈趣聞
  • 活動報導
  • 邊玩邊賺