Bitget App
Trading inteligente
Comprar criptoMercadosTradingFuturosRendaAICentralMais
O maior ataque à cadeia de suprimentos da história mira usuários de criptomoedas por meio de pacotes JavaScript comprometidos

O maior ataque à cadeia de suprimentos da história mira usuários de criptomoedas por meio de pacotes JavaScript comprometidos

CryptoSlateCryptoSlate2025/09/09 00:22
Mostrar original
Por:Gino Matos

Um novo ciberataque está silenciosamente mirando criptomoedas de usuários durante transações, em meio a um incidente que pesquisadores de segurança descrevem como o maior ataque à cadeia de suprimentos da história.

O BleepingComputer relatou que hackers comprometeram contas de mantenedores de pacotes NPM por meio de e-mails de phishing e injetaram malware que rouba criptomoedas.

O ataque teve como alvo desenvolvedores JavaScript com e-mails fraudulentos que pareciam originar-se de “support@npmjs.help”, um domínio falsificado que imita o registro legítimo do NPM.

As mensagens de phishing alertavam os mantenedores de que suas contas seriam bloqueadas em 10 de setembro, a menos que atualizassem suas credenciais de autenticação de dois fatores através de um link malicioso.

Os atacantes conseguiram comprometer 18 pacotes JavaScript amplamente utilizados, com downloads semanais coletivos que excedem 2,6 bilhões.

As bibliotecas comprometidas incluem ferramentas fundamentais de desenvolvimento como “chalk” (300 milhões de downloads semanais), “debug” (358 milhões) e “ansi-styles” (371 milhões), afetando praticamente todo o ecossistema JavaScript.

Mirando criptomoedas

O código malicioso opera como um interceptador baseado em navegador, monitorando o tráfego de rede para transações de criptomoedas nas redes Ethereum, Bitcoin, Solana, Tron, Litecoin e Bitcoin Cash.

Quando os usuários iniciam transferências de criptomoedas, o malware silenciosamente substitui os endereços das carteiras de destino por contas controladas pelos atacantes antes da assinatura da transação.

O pesquisador de segurança da Aikido Security, Charlie Eriksen, explicou:

“O que o torna perigoso é que ele opera em múltiplas camadas: alterando o conteúdo exibido em sites, adulterando chamadas de API e manipulando o que os aplicativos dos usuários acreditam estar assinando.”

O CTO da Ledger, Charles Guillemet, alertou os usuários de criptomoedas sobre a ameaça em andamento, observando que o ecossistema JavaScript pode estar comprometido, dado o enorme número de downloads.

Usuários de carteiras de hardware mantêm proteção se verificarem os detalhes da transação antes de assinar, enquanto usuários de carteiras de software enfrentam um risco maior. Guillemet aconselhou:

“Se você não usa uma carteira de hardware, evite fazer qualquer transação on-chain por enquanto.”

Ele também observou incerteza sobre se os atacantes podem extrair frases-semente diretamente de carteiras de software.

Alvo sofisticado

O ataque representa um direcionamento sofisticado à cadeia de suprimentos, onde criminosos comprometem infraestruturas de desenvolvimento confiáveis para alcançar usuários finais.

Ao infiltrar pacotes baixados bilhões de vezes semanalmente, os atacantes obtiveram acesso sem precedentes a aplicativos de criptomoedas e interfaces de carteiras.

O BleepingComputer identificou a infraestrutura de phishing exfiltrando credenciais para “websocket-api2.publicvm.com”, demonstrando a natureza coordenada da operação.

Este incidente segue compromissos semelhantes de bibliotecas JavaScript ao longo de 2025, incluindo o ataque de julho ao “eslint-config-prettier”, que tinha 30 milhões de downloads semanais, e compromissos em março que afetaram dez bibliotecas populares do NPM.

O post Largest supply chain attack in history targets crypto users through compromised JavaScript packages apareceu primeiro no CryptoSlate.

0
0

Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.

PoolX: bloqueie e ganhe!
Até 10% de APR - Quanto mais você bloquear, mais poderá ganhar.
Bloquear agora!

Talvez também goste

Demanda explosiva por servidores e redes de IA não resolve desafios da cadeia de suprimentos; resultados financeiros do terceiro trimestre da Hewlett Packard Enterprise (HPE.US) superam expectativas, mas causam susto após o fechamento do mercado

Na noite de quarta-feira, horário da Costa Leste dos EUA, a Hewlett Packard Enterprise divulgou os resultados do terceiro trimestre fiscal encerrado em 31 de julho.

智通财经2026/09/02 23:26
Demanda explosiva por servidores e redes de IA não resolve desafios da cadeia de suprimentos; resultados financeiros do terceiro trimestre da Hewlett Packard Enterprise (HPE.US) superam expectativas, mas causam susto após o fechamento do mercado

Assistente de codificação por IA impulsiona crescimento! Snowflake (SNOW.US) eleva orientação anual acima das expectativas e dispara mais de 20% no after-market

A plataforma de dados em nuvem Snowflake teve uma forte valorização nas negociações após o fechamento do mercado nesta quarta-feira, com suas ações saltando mais de 20% em determinado momento, após a empresa anunciar um aumento na projeção de vendas de produtos para o ano inteiro, superando significativamente as expectativas de consenso de Wall Street, além de destacar a rápida penetração de sua ferramenta de codificação assistida por IA, CoCo.

智通财经2026/09/02 22:51
Assistente de codificação por IA impulsiona crescimento! Snowflake (SNOW.US) eleva orientação anual acima das expectativas e dispara mais de 20% no after-market

De acordo com o acordo entre EUA e Venezuela, o petróleo venezuelano pode entrar nas reservas dos EUA em novembro; Chevron planeja investir US$ 7 bilhões para expandir a produção na Venezuela, ações atingem nova máxima histórica

A vice-secretária de imprensa da Casa Branca, Anna Kelly, afirmou que o petróleo previsto no acordo entre os Estados Unidos e a Venezuela "pode entrar nas reservas dos EUA em novembro." No mesmo dia, gigantes do setor de energia como Chevron e ENI assinaram vários acordos para expandir a produção na Venezuela. A Chevron planeja investir US$ 7 bilhões, com o objetivo de dobrar a produção de petróleo venezuelano para 600 mil barris por dia em cinco anos, e informou que o custo total de extração do projeto deve ficar abaixo de US$ 20 por barril. Na quarta-feira, as ações da Chevron fecharam em alta de 0,35%, ultrapassando o pico de março e atingindo um recorde histórico.

华尔街见闻2026/09/02 21:21