๐จ Tidak hanya Ledger.
Sebuah serangan rantai pasokan mengenai paket NPM dengan lebih dari 1B unduhan mingguan โ digunakan oleh dompet, dapps & bursa.
Malware menukar $BTC , $ETH , $SOL , $TRX, $LTC, $BCH alamat + mencuri transaksi dompet.
Jika aplikasi Anda menggunakan chalk, strip-ansi, color-convert โ Anda terpapar.
๐ Siapa yang bisa terpengaruh?
Perpustakaan ini tidak khusus untuk kripto โ mereka adalah utilitas inti Node.js yang terpendam dalam pohon ketergantungan. Itu berarti banyak dompet, layanan pembayaran, dan alat infrastruktur mungkin telah terpapar:
Dompet:
MetaMask (melalui CLI / ketergantungan alat)
Phantom (kode basis berat JS)
Pelangi, Zerion, Frame (bergantung pada saluran Node/NPM)
Layanan Pembayaran / Infra Kripto:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (menggunakan Node.js dalam proses build)
Ledger Live desktop (mengemas perpustakaan JS)
Alchemy, Infura, Thirdweb (SDK pengembang bergantung pada utilitas ini)
Aplikasi DeFi / Web3:
Uniswap Interface, Aave, tumpukan frontend OpenSea (berat JS/NPM)
Banyak dasbor (Zapper, DeBank, Zerion)
๐ Bahayanya tidak langsung: bahkan jika dompet/aplikasi Anda tidak secara langsung menggunakan paket yang terinfeksi, ketergantungannya mungkin telah menariknya secara otomatis.
โ ๏ธ Inilah mengapa ini menakutkan:
Sebuah versi patch yang berbahaya menyebar diam-diam melalui seluruh rantai pasokan JavaScript, yang berarti bahkan aplikasi yang tidak pernah menyentuh kripto secara eksplisit masih dapat mengirimkan kode yang mencuri kripto.
Sebuah serangan rantai pasokan mengenai paket NPM dengan lebih dari 1B unduhan mingguan โ digunakan oleh dompet, dapps & bursa.
Malware menukar $BTC , $ETH , $SOL , $TRX, $LTC, $BCH alamat + mencuri transaksi dompet.
Jika aplikasi Anda menggunakan chalk, strip-ansi, color-convert โ Anda terpapar.
๐ Siapa yang bisa terpengaruh?
Perpustakaan ini tidak khusus untuk kripto โ mereka adalah utilitas inti Node.js yang terpendam dalam pohon ketergantungan. Itu berarti banyak dompet, layanan pembayaran, dan alat infrastruktur mungkin telah terpapar:
Dompet:
MetaMask (melalui CLI / ketergantungan alat)
Phantom (kode basis berat JS)
Pelangi, Zerion, Frame (bergantung pada saluran Node/NPM)
Layanan Pembayaran / Infra Kripto:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (menggunakan Node.js dalam proses build)
Ledger Live desktop (mengemas perpustakaan JS)
Alchemy, Infura, Thirdweb (SDK pengembang bergantung pada utilitas ini)
Aplikasi DeFi / Web3:
Uniswap Interface, Aave, tumpukan frontend OpenSea (berat JS/NPM)
Banyak dasbor (Zapper, DeBank, Zerion)
๐ Bahayanya tidak langsung: bahkan jika dompet/aplikasi Anda tidak secara langsung menggunakan paket yang terinfeksi, ketergantungannya mungkin telah menariknya secara otomatis.
โ ๏ธ Inilah mengapa ini menakutkan:
Sebuah versi patch yang berbahaya menyebar diam-diam melalui seluruh rantai pasokan JavaScript, yang berarti bahkan aplikasi yang tidak pernah menyentuh kripto secara eksplisit masih dapat mengirimkan kode yang mencuri kripto.