Bitget App
Aqlliroq savdo qiling
Kripto sotib olishBozorlarSavdoFyuchersEarnAIKvadratKo'proq
Ledger bosh texnik direktori foydalanuvchilarni NPM ta'minot zanjiri buzilishi kripto xavfsizligiga tahdid solayotgani haqida ogohlantirdi

Ledger bosh texnik direktori foydalanuvchilarni NPM ta'minot zanjiri buzilishi kripto xavfsizligiga tahdid solayotgani haqida ogohlantirdi

CointribuneCointribune2025/09/09 14:35
Asl nusxasini ko'rsatish
tomonidan:Cointribune

Keng ko‘lamli ta’minot zanjiri buzilishi ochiq manbali hamjamiyatni larzaga soldi, chunki xakerlar ishonchli ishlab chiquvchining Node Package Manager (NPM) akkauntini buzib kirishdi. Keng qo‘llaniladigan paketlar ta’sirlandi va bu JavaScript ekotizimida katta xavotirlarni keltirib chiqardi.

Ledger bosh texnik direktori foydalanuvchilarni NPM ta'minot zanjiri buzilishi kripto xavfsizligiga tahdid solayotgani haqida ogohlantirdi image 0 Ledger bosh texnik direktori foydalanuvchilarni NPM ta'minot zanjiri buzilishi kripto xavfsizligiga tahdid solayotgani haqida ogohlantirdi image 1

Qisqacha

  • Xakerlar ishonchli NPM ishlab chiquvchi akkauntini egallab olishdi, bu esa JavaScript hamjamiyatini xavf ostida qoldirgan ta’minot zanjiri buzilishiga sabab bo‘ldi.
  • Buzilgan paketlarning 1.1billions martadan ortiq yuklab olinishi butun ekotizim bo‘ylab keng tarqalgan ta’sir xavfini kuchaytirdi.
  • Ledger bosh texnologiya direktori Charles Guillemet har bir tranzaksiyani tekshirish va himoya uchun xavfsiz displeyli apparat hamyonlardan foydalanishni tavsiya qildi.

NPM buzilishi hamyon xavfsizligi uchun xavotir uyg‘otmoqda

Ledger bosh texnologiya direktori Charles Guillemet tahdid darajasini ochiqladi. U yirik NPM akkaunti buzib olinganini va ta’sirlangan paketlar allaqachon 1.1billions martadan ortiq yuklab olinganini ma’lum qildi. Bu ko‘lamni hisobga olgan holda, u butun JavaScript ekotizimi ta’sirlanishi mumkinligini aytdi. Zararli kod jimjit ishlagan, kriptovalyuta manzillarini real vaqt rejimida almashtirib, mablag‘larni xakerlarga yo‘naltirgan.

Guillemet ehtiyot bo‘lishga chaqirdi. U apparat hamyonlaridan foydalanuvchilar har bir tranzaksiyani tasdiqlashdan oldin diqqat bilan tekshirsa, xavfsiz qolishini tushuntirdi. Dasturiy hamyonlarga tayanadiganlarga esa, vaziyat aniq bo‘lmaguncha on-chain tranzaksiyalardan voz kechishni tavsiya qildi. U, shuningdek, xakerlar dasturiy hamyonlardan tiklash urug‘larini to‘g‘ridan-to‘g‘ri olishga harakat qilayotgan-yo‘qligi hali noma’lumligini ta’kidladi.

Ishlab chiquvchi akkaunt egallab olinganini tasdiqladi

Buzilish markazidagi ishlab chiquvchi Josh Junon o‘zining NPM akkaunti buzib olinganini tasdiqladi. U Bluesky’dagi postida bu holat fishing kampaniyasi natijasida yuz berganini tushuntirdi. Xakerlar rasmiy npmjs.com saytiga o‘xshash qilib, soxta domen ‘support [at] npmjs [dot]’ help ni yaratishgan.

Yana boshqa ishlab chiquvchilar ham xuddi shu tarzda nishonga olinganini tez orada xabar qilishdi, bu fishing sxemasi bitta ishlab chiquvchidan tashqariga chiqqanini tasdiqladi.

Hisobingiz xavfsizligi va yaxlitligini saqlash uchun, iltimos, ushbu yangilanishni imkon qadar tezroq bajaring. E’tibor bering, eskirgan 2FA ma’lumotlariga ega akkauntlar 2025-yil 10-sentabrdan boshlab vaqtincha bloklanadi, bu ruxsatsiz kirishning oldini olish uchun.

Boshqa ishlab chiquvchilar ham tez orada xuddi shu tarzda nishonga olinganini xabar qilishdi, bu fishing sxemasi bitta ishlab chiquvchidan tashqariga chiqqanini tasdiqladi.

NPM buzilishiga javob va texnik tahlil

NPM jamoasi buzilish aniqlangach tezda harakat qildi va xakerlar tomonidan yuklangan zararli versiyalarni olib tashlashga kirishdi. Olib tashlanganlar orasida har hafta yuzlab million marta yuklab olinadigan debug paketi ham bor edi — taxminan 357 million marta.

Qo‘shimcha tahlil Aikido Security tomonidan o‘tkazildi va tergov quyidagilarni aniqladi:

  • Xakerlar hijack qilingan paketlarning index.js fayllariga zararli kod qo‘shishgan. Bu brauzer interceptori sifatida ishlagan, trafikni hijack qilib, kripto foydalanuvchilarini nishonga olgan.
  • Zararli dastur brauzerlarga joylashtirilgan va fetch, XMLHttpRequest hamda window.ethereum va Solana kabi hamyon API’lariga ulanib, veb va hamyon faoliyatiga kirish imkonini bergan.
  • Faollashgach, Ethereum, Bitcoin, Solana, Tron, Litecoin va Bitcoin Cash bo‘ylab hamyon manzillarini skanerlashni boshlagan. Aniqlangan manzillar xakerlar nazoratidagi, ko‘pincha o‘xshash ko‘rinadigan manzillar bilan almashtirilgan.
  • Tranzaksiya tafsilotlarini imzolashdan oldin o‘zgartirgan, qabul qiluvchilar, tasdiqlar yoki ruxsatlarni o‘zgartirgan, interfeys esa normal ko‘ringan, natijada mablag‘lar xakerlarga yuborilgan.
  • Yashirin qolish uchun, hamyon mavjud bo‘lsa, ko‘rinadigan o‘zgarishlarni oldini olgan, aksincha, orqa fonda jimjit ishlagan va haqiqiy tranzaksiyalarni manipulyatsiya qilgan.

Kuchliroq ehtiyot choralariga chaqiriq

CoinDesk’ga bergan izohlarida Guillemet, buzilgan paketlarni o‘z ichiga olgan markazlashmagan ilovalar yoki dasturiy hamyonlar xavfsiz bo‘lmasligi mumkinligini, bu esa kripto foydalanuvchilarini mablag‘ yo‘qotish xavfi ostida qoldirishini ogohlantirdi. U eng ishonchli himoya usuli sifatida Clear Signing’ni qo‘llab-quvvatlaydigan xavfsiz displeyli apparat hamyonidan foydalanishni ta’kidladi.

Bu yondashuv foydalanuvchilarga har bir tranzaksiya manzili va tafsilotlarini to‘g‘ridan-to‘g‘ri qurilma ekranida tekshirish imkonini beradi, shunda ular tasdiqlayotgan narsa niyatiga mos kelishini ta’minlaydi.

U vaziyat muhim amaliyotlarni eslatib turuvchi kuchli ogohlantirish ekanini qo‘shimcha qildi: “har doim tranzaksiyalaringizni tekshiring, hech qachon ko‘r-ko‘rona imzolamang.” U, shuningdek, xavfsizlikni ta’minlash uchun xavfsiz displeyli apparat hamyonidan foydalanishni tavsiya qildi.

0
0

Mas'uliyatni rad etish: Ushbu maqolaning mazmuni faqat muallifning fikrini aks ettiradi va platformani hech qanday sifatda ifodalamaydi. Ushbu maqola investitsiya qarorlarini qabul qilish uchun ma'lumotnoma sifatida xizmat qilish uchun mo'ljallanmagan.

PoolX: Aktivlarni kiriting va yangi tokenlar oling.
APR 12% gacha. Yangi tokenlar airdropi.
Qulflash!

Sizga ham yoqishi mumkin

10 yillik AQSH davlat obligatsiyalari daromadliligi so‘nggi 20 oy ichida eng yuqori darajaga chiqdi, Walshning "hawkish" bayonotlari va neft narxining tiklanishi foiz stavkalarini oshirish kutilmalarini qayta baholashga olib keldi

Fyuchers bozori narxlashlari shuni ko'rsatadiki, shu dushanba kuni bozor Federal zaxira tizimi sentyabr oyida foiz stavkasini oshirishi ehtimolini o'tgan juma kuni Waller nutqidan oldingi 35% dan 64% ga oshishini kutmoqda. AQSh davlat obligatsiyalari bozori "Federal zaxira tizimi yanada qattiqlashuvi + inflyatsiya xavfining oshishi + hukumat obligatsiyalari ta'minoti + korporativ obligatsiyalar ta'minoti" kabi ko'plab bosim ostida turibdi.

华尔街见闻2026/08/31 20:06

Cook Apple CEO lavozimidan ketdi: barcha xodimlarga 15 yillik davrni eslatib, bu ishni sog‘inishini aytdi

Tim Kuk Apple'ni 15 yil boshqargandan so‘ng rasmiiy ravishda CEO lavozimini tark etdi va barcha xodimlarga samimiy xayrlashuv maktubi yubordi. U Apple’dan ketmasligini, bajaruvchi direktorlar kengashi raisi sifatida global hukumat aloqalari kabi ishlarni davom ettirishini ta’kidladi. Kuk o‘z o‘rnini egallagan John Ternusni yuqori baholab, uni dunyoni o‘zgartiradigan mahsulotlar yaratish uchun zarur bo‘lgan sa’y-harakatlarni chuqur tushunishini aytdi.

华尔街见闻2026/08/31 20:06

Sentyabr, S&P500 "eng yomon oy"ni kutmoqda: AI sektori hali ham sust, tahlilchilar ehtiyotkor pozitsiyaga o'tmoqda

S&P 500 indeksi tarixiy yuqori darajada turibdi, ammo bozor xavfi oshmoqda. Morgan Stanley-dan Hunter AI sektori hali ham zaifligini ko'rsatadi va tuzatish tugamaganligini ogohlantirdi; Ned Davis Research-dan Stockton bozor kayfiyati ancha haddan oshganligini aytdi; BTIG-dan Krinsky esa moliya aylanishining yetarli emasligini ko’rsatdi. Sentabr oyining odatdagi zaif mavsumiy faktorlari bilan birga, bir nechta tahlilchilar S&P 500 qisqa muddatli tushish xavfi ortib borayotganini ogohlantirmoqda.

华尔街见闻2026/08/31 16:21

Anthropic super IPO yaqinda, AQSh IPO bozori "oldinga yugurish" to‘lqinini boshdan kechirmoqda

Anthropic SpaceX darajasidagi tarixiy IPOga tayyorgarlik ko‘rmoqda, sarmoyalarni jalb qilish uchun ko‘plab kompaniyalar raqobatlashmoqda. Biroq, AQSH Mehnat bayrami, Federal Rezervning foiz stavkasi bo‘yicha yig‘ilishi va oraliq saylovlar kabi uch vaqtli muhim voqea sababli imkoniyat oynasi maksimal darajada qisqaradi. Barclays’dan Rob Stowe Mehnat bayramidan keyin va prezidentlik saylovi oldidan IPOlar uchun yuqori darajada jamlangan imkoniyat oynasi bo‘lishini taxmin qilmoqda.

华尔街见闻2026/08/31 15:36