ທີມຄວາມປອດໄພ Slow Mist ພຶ່ງໄດ້ປ່ອຍສັນຍານເຕືອນພັກດ່ວນ, ພົບການໂຈມຕີແບບແຜນຮ່ວມຂອງແສງສາຍພັນເກີຍມຸ້ງທີ່ມີເປົ້າໝາຍໃສ່ຜູ້ໃຊ້ npm ແລະຜູ້ພັດທະນາ DeFi ⚠️
ຕາມການຕິດຕາມຂອງ MistEye ຂອງ Slow Mist, ຜູ້ກໍ່ການຮ້າຍໃຊ້ລັອດຫຸ່ນໂກງຫຼອກລົງໃນສາງໂຄດຂອງ bot ທຳລະກຳປອມ ແລະ npm package ທີ່ມີຫົວຂໍ້ DeFi ເພື່ອປ່ອຍເຄື່ອງມືຂະໂມຍຂໍ້ມູນ JavaScript; ປັດຈຸບັນພົບ npm ທີ່ມີຄວາມຮ້າຍທັງໝົດ 30 ກວ່າລາຍການ, ໃນນັ້ນ stake-math@3.5.4 ໄດ້ປະກົດຢູ່ໃນ dependency ທີ່ລັອກ (locked) ຂອງລະບົບໂຄດສາທາລະນະແລ້ວ.
ສິ່ງທີ່ໜ້າກັງວົນຍິ່ງກວ່າກໍ່ຄື ສາງໂຄດທີ່ກ່ຽວຂ້ອງໄດ້ສ້າງການແຕກສາຂາທີ່ມີຄວາມເໝືອນກັນສູງປະມານ 2300 ຈຸດ (highly homogeneous forks); ມີໂອກາດສູງວ່າຜູ້ກໍ່ການຮ້າຍສ້າງແບບອັດຕະໂນມັດ/ຈຳນວນຫຼາຍ, ເປັນສ່ວນໃຫຍ່ຢູ່ພາຍໃຕ້ບັນຊີ poly-stocks.
ເມື່ອຖືກເຊື່ອມຕໍ່/ຖືກໂຈມຕີ, ຜູ້ກໍ່ການຮ້າຍສາມາດລັກຂໍ້ມູນຂອງເຈົ້າໄດ້:
🔴 ກະເປົ໋າເງິນລະບົບການເງິນ crypto ຄີທີ່ເປັນຄວາມລັບ (private key), ແລະ seed phrase/mnemonic
🔴 cookies ຂອງ browser, ລະຫັດທີ່ບັນທຶກໄວ້ແລະປະຫວັດການເຂົ້າຊົມ
🔴 ຂໍ້ມູນຢືນຢັນຂອງນັກພັດທະນາ, shell history, ຂໍ້ມູນການຈັດການລະຫັດຜ່ານ (password manager data)
🔴 ຂໍ້ມູນອ່ອນໄຫວເຊັ່ນ API token ໃນໂທລະໂຄ້ດຕົ້ນສະບັບ
ແນະນຳໃຫ້ນັກພັດທະນາທັງໝົດດຳເນີນການທັນທີ:
1️⃣ ຖອນ npm package ທີ່ຖືກກະທົບອອກ
2️⃣ ກວດກາ package.json / package-lock.json ແລະ log ຂອງ CI
3️⃣ ກວດສອບລະບົບທີ່ເຄີຍໃຊ້ npm install, ແລະປ່ຽນຄີ/ຂໍ້ມູນຢືນຢັນທີ່ຖືກເປີດໃຊ້ໃຫ້ທັນເວລາ
4️⃣ ສ້າງສະພາບແວດລ້ອມທີ່ຖືກກະທົບຄືນໃໝ່ຈາກ image ທີ່ສະອາດ
ການໂຈມຕີແບບ supply chain ແມ່ນບໍ່ແມ່ນເລື່ອງໃໝ່ອີກຕໍ່ໄປ, ແຕ່ການໂຈມຕີແບບແນດໃສ່ນັກພັດທະນາ crypto ກຳລັງເກີດຂຶ້ນບ່ອຍຄັ້ງທີ່ຖີ່ຂຶ້ນ—ທຸກຄົນກະລຸນາເພີ່ມຄວາມຕື່ນຕົວດ້ານຄວາມປອດໄພ ແລະກວດສອບ dependency ໃຫ້ທັນເວລາ❗️
#npm #供应链安全 #DeFi安全