Публікацію про атаку на ланцюг постачання Axios, що підвищує ризик для криптогаманців, опубліковано на BitcoinEthereumNews.com. Axios, одна з найпопулярніших бібліотек JavaScript, можливоПублікацію про атаку на ланцюг постачання Axios, що підвищує ризик для криптогаманців, опубліковано на BitcoinEthereumNews.com. Axios, одна з найпопулярніших бібліотек JavaScript, можливо

Атака на ланцюг постачання Axios підвищує ризик для криптогаманців

2026/03/31 16:35
3 хв читання
Якщо у вас є відгуки або зауваження щодо цього контенту, будь ласка, зв’яжіться з нами за адресою crypto.news@mexc.com

Axios, одна з найпопулярніших бібліотек JavaScript, можливо, скомпрометована та залучена до атаки на криптогаманці. Атаки на пакети npm стають все більш поширеними, безпосередньо атакуючи проєкти, розробників та кінцевих користувачів. 

Пакет npm Axios було опубліковано в офіційній бібліотеці JavaScript і видалено лише через кілька годин. Експерти з безпеки в ланцюзі перехопили атаку, яка була активною близько трьох годин. 

Пакети npm були скомпрометовані через облікові дані @jasonsaayman, оскільки дослідники все ще шукали ознаки того, що обліковий запис було скомпрометовано. Ураженими пакетами були визначені [email protected] та [email protected].

Як повідомляв Cryptopolitan раніше, атаки npm часто спрямовані на криптогаманці та є особливо ризикованими для децентралізованих проєктів з великими командними активами. 

Що сталося під час атаки npm Axios? 

StepSecurity був серед перших, хто виявив проблему. Дві зловмисні версії бібліотеки HTTP-клієнта Axios були опубліковані через скомпрометовані облікові дані головного супроводжувача Axios, обійшовши звичайний конвеєр публікації на GitHub. 

Згідно з StepSecurity, це була найскладніша атака на широко використовуваний пакет npm з топ-10. Зловмисна версія пакета вводить нову залежність, [email protected], яка не імпортується у вихідний код axios. Залежність запускає пост-інсталяційний скрипт, активний на всіх операційних системах. 

Після використання npm клієнт заражається дропером трояна віддаленого доступу, який має живий сервер і доставляє корисні навантаження. Шкідлива програма також видаляє себе та замінює підозрілий .json чистою версією, щоб уникнути виявлення. 

Які типи проєктів постраждали?

Пакети npm були серед найпопулярніших, з до 100 мільйонів завантажень на тиждень. Однак на даний момент немає повідомлень про несанкціоноване переміщення криптовалюти. Раніше атака npm призвела лише до втрат криптовалюти на 1 000 доларів від невідомих токенів. 

Єдиний спосіб обмежити зловмисний npm - це відстежувати версії та не дозволяти автоматичні оновлення або перевіряти нові версії на наявність потенційних зловмисних завантажень. 

Дослідники також виявили два додаткові зловмисні пакети, які доставляють корисні навантаження таким же чином - @shadanai/openclaw та @qqbrowser/openclaw-qbot. Атака відбулася лише через тиждень після зловмисного впровадження коду LiteLLM. 

Немає повідомлень про ураження проєктів Web3 або OpenClaw чи будь-яку викрадену криптовалюту протягом тривалості атаки. Однак були видані попередження, що атаки npm тепер можуть стати нормою, або через викрадені облікові дані, або несанкціонованих видавців. Загроза йде за попередніми попередженнями про зловмисний код, що використовує платформу навичок OpenClaw

Пакети не обмежуються проєктами Web3 або ботів і можуть вплинути на будь-які корисні навантаження, пов'язані з криптогаманцями. Втрата довіри до npm та pip встановлень для Python також може підірвати загальну довіру до екосистеми бібліотек із закликами до більш безпечного шляху завантаження. 

Використання ШІ-агентів також може призвести до невибіркового завантаження пакетів, поширюючи загрозу. Фактичні наслідки для криптогаманців можуть бути не негайними, але вони все ще потенційно розкривають дані гаманця. 

Ваш банк використовує ваші гроші. Ви отримуєте залишки. Перегляньте наше безкоштовне відео про те, як стати власним банком

Джерело: https://www.cryptopolitan.com/supply-chain-attack-axios-crypto-wallets/

Ринкові можливості
Логотип 4
Курс 4 (4)
$0.012317
$0.012317$0.012317
+0.94%
USD
Графік ціни 4 (4) в реальному часі
Відмова від відповідальності: статті, опубліковані на цьому сайті, взяті з відкритих джерел і надаються виключно для інформаційних цілей. Вони не обов'язково відображають погляди MEXC. Всі права залишаються за авторами оригінальних статей. Якщо ви вважаєте, що будь-який контент порушує права третіх осіб, будь ласка, зверніться за адресою crypto.news@mexc.com для його видалення. MEXC не дає жодних гарантій щодо точності, повноти або своєчасності вмісту і не несе відповідальності за будь-які дії, вчинені на основі наданої інформації. Вміст не є фінансовою, юридичною або іншою професійною порадою і не повинен розглядатися як рекомендація або схвалення з боку MEXC.

Вам також може сподобатися

Токенізація: Дорожня карта МВФ на 2026 рік для глобальних фінансів

Токенізація: Дорожня карта МВФ на 2026 рік для глобальних фінансів

Публікація Токенізація: дорожня карта МВФ на 2026 рік для глобальних фінансів вперше з'явилася на Coinpedia Fintech News 2 квітня 2026 року, Міжнародний валютний фонд (МВФ
Поділитись
CoinPedia2026/04/03 08:19
Ведуча MS NOW вказує на момент, коли Пем Бонді стала "посміховиськом"

Ведуча MS NOW вказує на момент, коли Пем Бонді стала "посміховиськом"

Оскільки генеральний прокурор Пем Бонді отримала звільнення в четвер, Алі Велші з MS NOW відкрив вечірній випуск "The Briefing" прощанням з одним із Трампа
Поділитись
Rawstory2026/04/03 09:54
Падіння Bitcoin - це можливість

Падіння Bitcoin - це можливість

Пост "Обвал Bitcoin - це можливість" з'явився на BitcoinEthereumNews.com. Bitcoin Нещодавний розпродаж криптовалют не похитнув впевненості Рауля Пала – навпаки, він її зміцнив. Засновник Real Vision вважає, що короткостроковий хаос на ринку приховує набагато більшу історію: стабільний, невпинний рух до цифрового фінансового майбутнього. Публікуючи в X, Пал відкинув останні коливання цін як "шум", стверджуючи, що інвестори, зосереджені на леверіджі чи короткострокових прибутках, не бачать ширшої картини. Він сказав, що єдині питання, які справді мають значення, - це чи продовжує світ цифровізуватися і чи залишається глобальна ліквідність достатньою. Доки обидві тенденції залишаються незмінними, він вважає, що довгострокові перспективи Bitcoin та криптовалют залишаються такими ж сильними, як і завжди. Повідомлення Пала відображає його ширшу макротезу про те, що гроші, технології та капітал зближуються таким чином, що продовжуватимуть винагороджувати цифрові активи. Він бачить, що ліквідність продовжує зростати у всьому світі, оскільки уряди та підприємства пролонгують величезні борги, стимулюючи інвестиції в ризикові активи, такі як Bitcoin та Ethereum. Для нього тимчасові розпродажі - це просто ціна участі на ринку, що переживає історичну трансформацію. Його порада підписникам була прямою: припиніть намагатися вгадати ринок і зосередьтеся на наступному десятилітті. У класичному стилі Рауля Пала він закінчив своє повідомлення фірмовою фразою – "BTFD і не зіпсуйте це". Його оптимізм перегукується з коментарями інших великих інвесторів, які бачать можливості в нещодавніх потрясіннях. Мільярдер Пол Тюдор Джонс нещодавно назвав поточну слабкість Bitcoin "затишшям перед бурею", прогнозуючи, що його наступне велике ралі може бути одним із найсильніших. Тим часом цифри показують, що великі інвестори можуть тихо слідувати стратегії Пала. Дані від Coinglass повідомляють, що Bitcoin торгується близько $112,000 після різкого падіння до $102,000 раніше цього тижня. Об'єм ф'ючерсів зріс більш ніж на 150%, показуючи, що інституційні трейдери залишаються дуже активними, незважаючи на волатильність. Аналітична блокчейн-фірма Lookonchain...
Поділитись
BitcoinEthereumNews2025/10/12 00:33

Торгуйте GOLD заради 1 мнл USDT

Торгуйте GOLD заради 1 мнл USDTТоргуйте GOLD заради 1 мнл USDT

Без комісій, плече до 1000x, висока ліквідність