🚨 ليس فقط ليدجر.
هجمة على سلسلة التوريد أصابت حزم NPM التي تحتوي على أكثر من 1 مليار تنزيل أسبوعيًا — تستخدمها المحافظ، التطبيقات اللامركزية & التبادلات.
البرامج الضارة تستبدل $BTC ، $ETH ، $SOL ، $TRX، $LTC، $BCH عناوين + تختطف معاملات المحافظ.
إذا كانت تطبيقك يستخدم chalk، strip-ansi، color-convert → فأنت معرض للخطر.
📌 من يمكن أن يتأثر؟
هذه المكتبات ليست خاصة بالتشفير — إنها أدوات أساسية في Node.js مخفية في شجرة الاعتماد. مما يعني أن العديد من المحافظ، وخدمات الدفع، وأدوات البنية التحتية قد تكون تعرضت:
المحافظ:
MetaMask (عبر CLI / أدوات الاعتماد)
Phantom (قاعدة شفرة ثقيلة في JS)
Rainbow، Zerion، Frame (تعتمد على خطوط أنابيب Node/NPM)
خدمات الدفع / البنية التحتية للعملات المشفرة:
محفظة Coinbase & التجارة
Binance Pay
Trust Wallet (تستخدم Node.js في عمليات البناء)
Ledger Live desktop (تجمع مكتبات JS)
Alchemy، Infura، Thirdweb (تستخدم SDKs للمطورين تعتمد على هذه الأدوات)
تطبيقات DeFi / Web3:
واجهة Uniswap، Aave، واجهات OpenSea (ثقيلة في JS/NPM)
عديد من لوحات المعلومات (Zapper، DeBank، Zerion)
👉 الخطر غير مباشر: حتى إذا لم تستخدم محفظتك / تطبيقك الحزمة المصابة بشكل مباشر، فقد تكون تبعياتها قد سحبتها تلقائيًا.
⚠️ هذا هو السبب في أنه مخيف:
نسخة تصحيح خبيثة انتشرت بهدوء عبر سلسلة توريد JavaScript بالكامل، مما يعني أن التطبيقات التي لم تلمس التشفير بشكل صريح لا تزال قادرة على شحن كود يسرق التشفير.
هجمة على سلسلة التوريد أصابت حزم NPM التي تحتوي على أكثر من 1 مليار تنزيل أسبوعيًا — تستخدمها المحافظ، التطبيقات اللامركزية & التبادلات.
البرامج الضارة تستبدل $BTC ، $ETH ، $SOL ، $TRX، $LTC، $BCH عناوين + تختطف معاملات المحافظ.
إذا كانت تطبيقك يستخدم chalk، strip-ansi، color-convert → فأنت معرض للخطر.
📌 من يمكن أن يتأثر؟
هذه المكتبات ليست خاصة بالتشفير — إنها أدوات أساسية في Node.js مخفية في شجرة الاعتماد. مما يعني أن العديد من المحافظ، وخدمات الدفع، وأدوات البنية التحتية قد تكون تعرضت:
المحافظ:
MetaMask (عبر CLI / أدوات الاعتماد)
Phantom (قاعدة شفرة ثقيلة في JS)
Rainbow، Zerion، Frame (تعتمد على خطوط أنابيب Node/NPM)
خدمات الدفع / البنية التحتية للعملات المشفرة:
محفظة Coinbase & التجارة
Binance Pay
Trust Wallet (تستخدم Node.js في عمليات البناء)
Ledger Live desktop (تجمع مكتبات JS)
Alchemy، Infura، Thirdweb (تستخدم SDKs للمطورين تعتمد على هذه الأدوات)
تطبيقات DeFi / Web3:
واجهة Uniswap، Aave، واجهات OpenSea (ثقيلة في JS/NPM)
عديد من لوحات المعلومات (Zapper، DeBank، Zerion)
👉 الخطر غير مباشر: حتى إذا لم تستخدم محفظتك / تطبيقك الحزمة المصابة بشكل مباشر، فقد تكون تبعياتها قد سحبتها تلقائيًا.
⚠️ هذا هو السبب في أنه مخيف:
نسخة تصحيح خبيثة انتشرت بهدوء عبر سلسلة توريد JavaScript بالكامل، مما يعني أن التطبيقات التي لم تلمس التشفير بشكل صريح لا تزال قادرة على شحن كود يسرق التشفير.