• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • Account
  • Account
  • BlockTempo Beginner – 動區新手村
  • Change Password
  • Forgot Password?
  • Home 3
  • Login
  • Login
  • Logout
  • Members
  • Password Reset
  • Register
  • Register
  • Reset Password
  • User
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
    • 比特幣 BTC 即時價格
    • 以太幣 ETH 即時價格
    • Solana SOL 即時價格
    • 瑞波幣 XRP 即時價格
    • Pi Network PI 即時價格
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
    • 比特幣 BTC 即時價格
    • 以太幣 ETH 即時價格
    • Solana SOL 即時價格
    • 瑞波幣 XRP 即時價格
    • Pi Network PI 即時價格
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈商業應用 安全

Ledger警告「別交互鏈上合約」:JavaScript套件NPM遭駭,數十億裝置恐感染惡意代碼

Mr.POW阿炮哥 by Mr.POW阿炮哥
2025-09-09
in 安全
A A
Ledger警告「別交互鏈上合約」:JavaScript套件NPM遭駭,數十億裝置恐感染惡意代碼
226
SHARES
分享至Facebook分享至Twitter

駭客滲透 NPM 套件,影響每週 20 億次下載,Ledger 技術長示警軟體錢包風險急升。
(前情提要:Ledger停止更新Nano S舊款冷錢包 ,老OG用戶暴怒:大量資產遭受威脅)
(背景補充:Bybit竊案後》Safe多簽錢包暫停支援Ledger:將實施額外交易檢查,逐步恢復服務)

本文目錄

Toggle
  • 釣魚信突破 2FA,惡意程式滲入主流套件
  • 軟體錢包首當其衝,硬體錢包成最後防線
  • 開源供應鏈的結構性警訊
  • 用戶應對守則與長期路徑

 

開源世界向來標榜透明與速度,如今卻在速度之中留下裂縫。2025 年 9 月 8 日,Ledger 技術長 Charles Guillemet 發出警報:駭客入侵 JavaScript 生態核心—— NPM 套件庫,將惡意程式碼植入每週下載量逾 20 億次的套件,鎖定加密貨幣用戶的資產。短短數行程式碼,讓整個 Web3 社群頓時籠罩在供應鏈攻擊的陰影下。

釣魚信突破 2FA,惡意程式滲入主流套件

這場攻擊始於一封偽裝成 npmjs.org 的釣魚郵件 (npmjs.help)。駭客藉此竊取開發者憑證、繞過二因子驗證,再把後門程式碼寫入 chalk、debug、ansi-styles 等熱門套件。開發者、企業持續自動更新,於是把陷阱端到自身專案裡。當使用者發起鏈上交易,程式會在瀏覽器層或桌面應用靜默替換錢包地址,把 ETH、BTC、SOL 乃至 USDT 轉進攻擊者控制的地址,使用者往往無從察覺。

軟體錢包首當其衝,硬體錢包成最後防線

攻擊針對的是「連網且可執行」的環境,軟體錢包因而風險最高。Guillemet 提醒開發者與用戶:

「如果你使用的是瀏覽器外掛或桌面軟體錢包,暫停所有鏈上操作,直到確認套件已完全修補。」

目前尚未掌握駭客是否同時竊取助記詞,但軟體錢包用戶被建議即刻檢查 node_modules,搜尋關鍵字如 ‘checkethereumw’。相較之下,硬體錢包憑藉獨立螢幕與簽名按鍵,可阻斷地址被竄改;不過,用戶仍需在簽名前仔細核對每個位元組。

開源供應鏈的結構性警訊

根據資安觀察平台彙整,這是加密產業迄今規模最大的供應鏈事件,也暴露三大結構性缺口。第一,開發者憑證保護不足,單點失守即可輻射全球。第二,NPM 目前對程式碼簽章與發布者來源的驗證鬆散,缺乏強制硬體 2FA。第三,企業過度依賴自動化更新,忽略來源審核,導致風險快速擴散。

部分受影響套件已由維護者緊急推出修補,惡意帳戶亦被平台停權。然而 npm 的去中心化特質,意味著舊版殘留依然存在,只要專案鎖檔未更新,就可能繼續散布惡意程式。對開發者而言,要從「信任預設」轉向「持續驗證」,勢必得引入全面性的程式碼簽章與依賴關係掃描。

用戶應對守則與長期路徑

短期來看,用戶可採取三步驟:一、檢查環境並移除可疑版本;二、暫停軟體錢包交易,或改用硬體錢包並啟用明確簽名功能;三、密切留意維護者公告與更新。中長期而言,業界需要在平台層面推動強制硬體二因子驗證、加速程式碼簽章,以及建立「最後一哩」的用戶教育機制。

至於什麼時候可回復交易,建議用戶先查看項目方是否有公告使用 JavaScript 環境建設前後端,或在社群上提起發問,在獲得澄清之前,盡量都先不要交互合約,以免造成財產損失。

📍相關報導📍

Ledger冷錢包官方Discord遭駭!CZ提醒:社群是加密企業最薄弱的一環

惡意後門太多!Google Android開發者明年開始需要「驗證身份」

以太坊開發者安裝「惡意 AI 插件」遭駭,加密錢包三天清空,十年資安經驗也沒用

Tags: LedgerNPM供應鏈攻擊加密貨幣安全區塊鏈安全惡意代碼智能合約硬體錢包資安風險軟體錢包


關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

戰略夥伴

Foresight Ventures Foresight News MEXC

主題分類

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈新手教學
  • 區塊鏈技術
  • 數據洞察
  • 政府法規
  • RootData
  • 登入

動區動趨 BlockTempo © All Rights Reserved.