๐Ÿšจ Tidak hanya Ledger.

Sebuah serangan rantai pasokan mengenai paket NPM dengan lebih dari 1B unduhan mingguan โ€” digunakan oleh dompet, dapps & bursa.

Malware menukar $BTC , $ETH , $SOL , $TRX, $LTC, $BCH alamat + mencuri transaksi dompet.
Jika aplikasi Anda menggunakan chalk, strip-ansi, color-convert โ†’ Anda terpapar.

๐Ÿ“Œ Siapa yang bisa terpengaruh?

Perpustakaan ini tidak khusus untuk kripto โ€” mereka adalah utilitas inti Node.js yang terpendam dalam pohon ketergantungan. Itu berarti banyak dompet, layanan pembayaran, dan alat infrastruktur mungkin telah terpapar:

Dompet:
MetaMask (melalui CLI / ketergantungan alat)
Phantom (kode basis berat JS)
Pelangi, Zerion, Frame (bergantung pada saluran Node/NPM)

Layanan Pembayaran / Infra Kripto:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (menggunakan Node.js dalam proses build)
Ledger Live desktop (mengemas perpustakaan JS)
Alchemy, Infura, Thirdweb (SDK pengembang bergantung pada utilitas ini)

Aplikasi DeFi / Web3:
Uniswap Interface, Aave, tumpukan frontend OpenSea (berat JS/NPM)
Banyak dasbor (Zapper, DeBank, Zerion)

๐Ÿ‘‰ Bahayanya tidak langsung: bahkan jika dompet/aplikasi Anda tidak secara langsung menggunakan paket yang terinfeksi, ketergantungannya mungkin telah menariknya secara otomatis.

โš ๏ธ Inilah mengapa ini menakutkan:
Sebuah versi patch yang berbahaya menyebar diam-diam melalui seluruh rantai pasokan JavaScript, yang berarti bahkan aplikasi yang tidak pernah menyentuh kripto secara eksplisit masih dapat mengirimkan kode yang mencuri kripto.