Binance Square
#npm

npm

20,412 views
36 ກຳລັງສົນທະນາ
雪奈的白子
·
--
ເບິ່ງການແປ
慢雾安全团队刚刚监测到一起严重的恶意npm供应链攻击活动,正在针对npm用户和DeFi开发者发起攻击⚠️ 根据慢雾MistEye的检测,这是一起协调性的攻击,攻击者通过创建虚假的交易机器人代码库和DeFi主题的npm包,投放JavaScript信息窃取工具,目前已经发现了30个恶意npm包,其中包括stake-math@3.5.4。 特别值得注意的是,其中一个代码库donoaccestag/forex-mt5-trading-bot就依赖了这个恶意包,并且这个代码库已经产生了约2300个高度同质的分叉,大概率是攻击者批量生成的,主要集中在poly-stocks账户下。 一旦你的设备中招,攻击者可以窃取: 🔴 加密钱包私钥、助记词 🔴 浏览器cookies和保存的密码 🔴 开发者凭证、SSH密钥 🔴 shell历史、API令牌 🔴 密码管理器数据等敏感信息 **开发者需要立即做这些防护:** 1️⃣ 移除所有受影响的npm包 2️⃣ 审计package.json和package-lock.json以及CI日志 3️⃣ 凡是运行过npm install的系统都视为可能被攻击 4️⃣ 及时更换暴露的钱包密钥、npm令牌、云凭证等敏感信息 5️⃣ 从干净的镜像重建开发环境 安全无小事,供应链攻击近年来越来越频繁,所有DeFi开发者都需要提高警惕! #npm #慢雾 #供应链安全
慢雾安全团队刚刚监测到一起严重的恶意npm供应链攻击活动,正在针对npm用户和DeFi开发者发起攻击⚠️

根据慢雾MistEye的检测,这是一起协调性的攻击,攻击者通过创建虚假的交易机器人代码库和DeFi主题的npm包,投放JavaScript信息窃取工具,目前已经发现了30个恶意npm包,其中包括stake-math@3.5.4。

特别值得注意的是,其中一个代码库donoaccestag/forex-mt5-trading-bot就依赖了这个恶意包,并且这个代码库已经产生了约2300个高度同质的分叉,大概率是攻击者批量生成的,主要集中在poly-stocks账户下。

一旦你的设备中招,攻击者可以窃取:
🔴 加密钱包私钥、助记词
🔴 浏览器cookies和保存的密码
🔴 开发者凭证、SSH密钥
🔴 shell历史、API令牌
🔴 密码管理器数据等敏感信息

**开发者需要立即做这些防护:**
1️⃣ 移除所有受影响的npm包
2️⃣ 审计package.json和package-lock.json以及CI日志
3️⃣ 凡是运行过npm install的系统都视为可能被攻击
4️⃣ 及时更换暴露的钱包密钥、npm令牌、云凭证等敏感信息
5️⃣ 从干净的镜像重建开发环境

安全无小事,供应链攻击近年来越来越频繁,所有DeFi开发者都需要提高警惕!

#npm #慢雾 #供应链安全
ເບິ່ງການແປ
🚨 安全警报:30个恶意npm包伪装成交易机器人,定向窃取开发者密钥与助记词! #npm #DeFi
🚨 安全警报:30个恶意npm包伪装成交易机器人,定向窃取开发者密钥与助记词! #npm #DeFi
ທີມຄວາມປອດໄພ Slow Mist ພຶ່ງໄດ້ປ່ອຍສັນຍານເຕືອນພັກດ່ວນ, ພົບການໂຈມຕີແບບແຜນຮ່ວມຂອງແສງສາຍພັນເກີຍມຸ້ງທີ່ມີເປົ້າໝາຍໃສ່ຜູ້ໃຊ້ npm ແລະຜູ້ພັດທະນາ DeFi ⚠️ ຕາມການຕິດຕາມຂອງ MistEye ຂອງ Slow Mist, ຜູ້ກໍ່ການຮ້າຍໃຊ້ລັອດຫຸ່ນໂກງຫຼອກລົງໃນສາງໂຄດຂອງ bot ທຳລະກຳປອມ ແລະ npm package ທີ່ມີຫົວຂໍ້ DeFi ເພື່ອປ່ອຍເຄື່ອງມືຂະໂມຍຂໍ້ມູນ JavaScript; ປັດຈຸບັນພົບ npm ທີ່ມີຄວາມຮ້າຍທັງໝົດ 30 ກວ່າລາຍການ, ໃນນັ້ນ stake-math@3.5.4 ໄດ້ປະກົດຢູ່ໃນ dependency ທີ່ລັອກ (locked) ຂອງລະບົບໂຄດສາທາລະນະແລ້ວ. ສິ່ງທີ່ໜ້າກັງວົນຍິ່ງກວ່າກໍ່ຄື ສາງໂຄດທີ່ກ່ຽວຂ້ອງໄດ້ສ້າງການແຕກສາຂາທີ່ມີຄວາມເໝືອນກັນສູງປະມານ 2300 ຈຸດ (highly homogeneous forks); ມີໂອກາດສູງວ່າຜູ້ກໍ່ການຮ້າຍສ້າງແບບອັດຕະໂນມັດ/ຈຳນວນຫຼາຍ, ເປັນສ່ວນໃຫຍ່ຢູ່ພາຍໃຕ້ບັນຊີ poly-stocks. ເມື່ອຖືກເຊື່ອມຕໍ່/ຖືກໂຈມຕີ, ຜູ້ກໍ່ການຮ້າຍສາມາດລັກຂໍ້ມູນຂອງເຈົ້າໄດ້: 🔴 ກະເປົ໋າເງິນລະບົບການເງິນ crypto ຄີທີ່ເປັນຄວາມລັບ (private key), ແລະ seed phrase/mnemonic 🔴 cookies ຂອງ browser, ລະຫັດທີ່ບັນທຶກໄວ້ແລະປະຫວັດການເຂົ້າຊົມ 🔴 ຂໍ້ມູນຢືນຢັນຂອງນັກພັດທະນາ, shell history, ຂໍ້ມູນການຈັດການລະຫັດຜ່ານ (password manager data) 🔴 ຂໍ້ມູນອ່ອນໄຫວເຊັ່ນ API token ໃນໂທລະໂຄ້ດຕົ້ນສະບັບ ແນະນຳໃຫ້ນັກພັດທະນາທັງໝົດດຳເນີນການທັນທີ: 1️⃣ ຖອນ npm package ທີ່ຖືກກະທົບອອກ 2️⃣ ກວດກາ package.json / package-lock.json ແລະ log ຂອງ CI 3️⃣ ກວດສອບລະບົບທີ່ເຄີຍໃຊ້ npm install, ແລະປ່ຽນຄີ/ຂໍ້ມູນຢືນຢັນທີ່ຖືກເປີດໃຊ້ໃຫ້ທັນເວລາ 4️⃣ ສ້າງສະພາບແວດລ້ອມທີ່ຖືກກະທົບຄືນໃໝ່ຈາກ image ທີ່ສະອາດ ການໂຈມຕີແບບ supply chain ແມ່ນບໍ່ແມ່ນເລື່ອງໃໝ່ອີກຕໍ່ໄປ, ແຕ່ການໂຈມຕີແບບແນດໃສ່ນັກພັດທະນາ crypto ກຳລັງເກີດຂຶ້ນບ່ອຍຄັ້ງທີ່ຖີ່ຂຶ້ນ—ທຸກຄົນກະລຸນາເພີ່ມຄວາມຕື່ນຕົວດ້ານຄວາມປອດໄພ ແລະກວດສອບ dependency ໃຫ້ທັນເວລາ❗️ #npm #供应链安全 #DeFi安全
ທີມຄວາມປອດໄພ Slow Mist ພຶ່ງໄດ້ປ່ອຍສັນຍານເຕືອນພັກດ່ວນ, ພົບການໂຈມຕີແບບແຜນຮ່ວມຂອງແສງສາຍພັນເກີຍມຸ້ງທີ່ມີເປົ້າໝາຍໃສ່ຜູ້ໃຊ້ npm ແລະຜູ້ພັດທະນາ DeFi ⚠️

ຕາມການຕິດຕາມຂອງ MistEye ຂອງ Slow Mist, ຜູ້ກໍ່ການຮ້າຍໃຊ້ລັອດຫຸ່ນໂກງຫຼອກລົງໃນສາງໂຄດຂອງ bot ທຳລະກຳປອມ ແລະ npm package ທີ່ມີຫົວຂໍ້ DeFi ເພື່ອປ່ອຍເຄື່ອງມືຂະໂມຍຂໍ້ມູນ JavaScript; ປັດຈຸບັນພົບ npm ທີ່ມີຄວາມຮ້າຍທັງໝົດ 30 ກວ່າລາຍການ, ໃນນັ້ນ stake-math@3.5.4 ໄດ້ປະກົດຢູ່ໃນ dependency ທີ່ລັອກ (locked) ຂອງລະບົບໂຄດສາທາລະນະແລ້ວ.

ສິ່ງທີ່ໜ້າກັງວົນຍິ່ງກວ່າກໍ່ຄື ສາງໂຄດທີ່ກ່ຽວຂ້ອງໄດ້ສ້າງການແຕກສາຂາທີ່ມີຄວາມເໝືອນກັນສູງປະມານ 2300 ຈຸດ (highly homogeneous forks); ມີໂອກາດສູງວ່າຜູ້ກໍ່ການຮ້າຍສ້າງແບບອັດຕະໂນມັດ/ຈຳນວນຫຼາຍ, ເປັນສ່ວນໃຫຍ່ຢູ່ພາຍໃຕ້ບັນຊີ poly-stocks.

ເມື່ອຖືກເຊື່ອມຕໍ່/ຖືກໂຈມຕີ, ຜູ້ກໍ່ການຮ້າຍສາມາດລັກຂໍ້ມູນຂອງເຈົ້າໄດ້:
🔴 ກະເປົ໋າເງິນລະບົບການເງິນ crypto ຄີທີ່ເປັນຄວາມລັບ (private key), ແລະ seed phrase/mnemonic
🔴 cookies ຂອງ browser, ລະຫັດທີ່ບັນທຶກໄວ້ແລະປະຫວັດການເຂົ້າຊົມ
🔴 ຂໍ້ມູນຢືນຢັນຂອງນັກພັດທະນາ, shell history, ຂໍ້ມູນການຈັດການລະຫັດຜ່ານ (password manager data)
🔴 ຂໍ້ມູນອ່ອນໄຫວເຊັ່ນ API token ໃນໂທລະໂຄ້ດຕົ້ນສະບັບ

ແນະນຳໃຫ້ນັກພັດທະນາທັງໝົດດຳເນີນການທັນທີ:
1️⃣ ຖອນ npm package ທີ່ຖືກກະທົບອອກ
2️⃣ ກວດກາ package.json / package-lock.json ແລະ log ຂອງ CI
3️⃣ ກວດສອບລະບົບທີ່ເຄີຍໃຊ້ npm install, ແລະປ່ຽນຄີ/ຂໍ້ມູນຢືນຢັນທີ່ຖືກເປີດໃຊ້ໃຫ້ທັນເວລາ
4️⃣ ສ້າງສະພາບແວດລ້ອມທີ່ຖືກກະທົບຄືນໃໝ່ຈາກ image ທີ່ສະອາດ

ການໂຈມຕີແບບ supply chain ແມ່ນບໍ່ແມ່ນເລື່ອງໃໝ່ອີກຕໍ່ໄປ, ແຕ່ການໂຈມຕີແບບແນດໃສ່ນັກພັດທະນາ crypto ກຳລັງເກີດຂຶ້ນບ່ອຍຄັ້ງທີ່ຖີ່ຂຶ້ນ—ທຸກຄົນກະລຸນາເພີ່ມຄວາມຕື່ນຕົວດ້ານຄວາມປອດໄພ ແລະກວດສອບ dependency ໃຫ້ທັນເວລາ❗️

#npm #供应链安全 #DeFi安全
ການເຕືອນຫລ້າສຸດຂອງ Slow Mist: npm supply chain ຖືກບຸກຮຸກຂະໜາດໃຫຍ່ ⚠️ ແພລະຕົວ Keyv/Cacheable ຖືກເຂົ້າຖາມ, ຜູ້ບຸກຮຸກໄດ້ເຜີຍແພ່ຊອບແວມັລສະຫາຍຈຳນວນຫຼາຍກວ່າ 2000 ຮຸ່ນທີ່ມີໂປຣແກຣມປອມ/ມັລສະຫາຍ, ແລະ keyv@6.0.0 ຖືກຢືນຢັນແລ້ວວ່າຖືກຝັງ backdoor. Keyv ເປັນ libraries ນາມອັບສະຫຼັກການເກັບຄີ-ຄ່າ (key-value) ທີ່ຮອງຮັບຫຼາຍ backend ເຊັ່ນ Redis, SQLite, PostgreSQL, MongoDB ແລະອື່ນໆ, ມີຈຳນວນການດາວໂຫຼດປະຈຳອາທິດສູງເຖິງປະມານ 1.27 ສິບລ້ານຄັ້ງ, ໄດ້ຮັບຜົນກະທົບກວ້າງຫຼາຍ. ວິທີການບຸກຮຸກຄ້າຍຄືກັນກັບການກິດຈະການຂອງໄວຣັສແມ່ທ້າຍ Shai-Hulud npm ກ່ອນໜ້ານີ້ຫຼາຍ, ມີຄວາມເປັນອັດຕະໂນມັດສູງ ແລະ ສາມາດສ້າງການຂະຫຍາຍຕໍ່າງຂະໜາດໃຫຍ່. ຄວາມສ່ຽງຫຼັກປະກອບມີ: 🔴 ລັກຂໍ້ມູນຄວາມລັບ (credentials) ແລະ ຮົ່ວໄຫລ environment variables 🔴 ກະແຈ/ຄີ CI/CD ຖືກທຳລາຍ 🔴 ສົ່ງມອບ payload ທີ່ມີໄພລະໄກຈາກໄລກເຄືອຂ່າຍ (remote) 🔴 ການຂະຫຍາຍຂ້າມຜ່ານແນວນັກພັດທະນາທີ່ຖືກຕິດເຊື້ອ (infected development environment) ຄຳແນະນຳດ້ານຄວາມປອດໄພ: 1️⃣ ລະບຸ ແລະ ເອົາຮຸ່ນຊອບແວທີ່ຖືກກະທົບອອກທັນທີ 2️⃣ ອັບເກຣດໄປຍັງຮຸ່ນທີ່ຖືກຢືນຢັນວ່າປອດໄພ 3️⃣ ກວດສອບຢ່າງລະອຽດທັງ dependency lock file ແລະ ບັນທຶກ (build logs) 4️⃣ ຕິດຕາມການເຊື່ອມຕໍ່ອອກຈາກແຫຼ່ງ (outbound) ທີ່ນ່າສົງໄສ 5️⃣ ປ່ຽນ/rotate ທຸກຄວາມລັບ (credentials) ທີ່ອາດຖືກເປີດເຜີຍແລ້ວ ການໂຈມຕີຂອງ supply chain ມັກຈະແຊກຊຶມເຂົ້າໃນເສັ້ນທາງການພັດທະນາຢ່າງງຽບໆ, ຈຶ່ງແນະນຳໃຫ້ທີມງານທັງໝົດ ໂດຍສະເພາະທີມ Web3 ດຳເນີນການກວດສອບຕົນເອງທັນທີ, ຢ່າປະໝາດ. #供应链安全 #npm #ເຄືອຂ່າຍຄວາມປອດໄພ
ການເຕືອນຫລ້າສຸດຂອງ Slow Mist: npm supply chain ຖືກບຸກຮຸກຂະໜາດໃຫຍ່ ⚠️

ແພລະຕົວ Keyv/Cacheable ຖືກເຂົ້າຖາມ, ຜູ້ບຸກຮຸກໄດ້ເຜີຍແພ່ຊອບແວມັລສະຫາຍຈຳນວນຫຼາຍກວ່າ 2000 ຮຸ່ນທີ່ມີໂປຣແກຣມປອມ/ມັລສະຫາຍ, ແລະ keyv@6.0.0 ຖືກຢືນຢັນແລ້ວວ່າຖືກຝັງ backdoor. Keyv ເປັນ libraries ນາມອັບສະຫຼັກການເກັບຄີ-ຄ່າ (key-value) ທີ່ຮອງຮັບຫຼາຍ backend ເຊັ່ນ Redis, SQLite, PostgreSQL, MongoDB ແລະອື່ນໆ, ມີຈຳນວນການດາວໂຫຼດປະຈຳອາທິດສູງເຖິງປະມານ 1.27 ສິບລ້ານຄັ້ງ, ໄດ້ຮັບຜົນກະທົບກວ້າງຫຼາຍ.

ວິທີການບຸກຮຸກຄ້າຍຄືກັນກັບການກິດຈະການຂອງໄວຣັສແມ່ທ້າຍ Shai-Hulud npm ກ່ອນໜ້ານີ້ຫຼາຍ, ມີຄວາມເປັນອັດຕະໂນມັດສູງ ແລະ ສາມາດສ້າງການຂະຫຍາຍຕໍ່າງຂະໜາດໃຫຍ່. ຄວາມສ່ຽງຫຼັກປະກອບມີ:

🔴 ລັກຂໍ້ມູນຄວາມລັບ (credentials) ແລະ ຮົ່ວໄຫລ environment variables
🔴 ກະແຈ/ຄີ CI/CD ຖືກທຳລາຍ
🔴 ສົ່ງມອບ payload ທີ່ມີໄພລະໄກຈາກໄລກເຄືອຂ່າຍ (remote)
🔴 ການຂະຫຍາຍຂ້າມຜ່ານແນວນັກພັດທະນາທີ່ຖືກຕິດເຊື້ອ (infected development environment)

ຄຳແນະນຳດ້ານຄວາມປອດໄພ:
1️⃣ ລະບຸ ແລະ ເອົາຮຸ່ນຊອບແວທີ່ຖືກກະທົບອອກທັນທີ
2️⃣ ອັບເກຣດໄປຍັງຮຸ່ນທີ່ຖືກຢືນຢັນວ່າປອດໄພ
3️⃣ ກວດສອບຢ່າງລະອຽດທັງ dependency lock file ແລະ ບັນທຶກ (build logs)
4️⃣ ຕິດຕາມການເຊື່ອມຕໍ່ອອກຈາກແຫຼ່ງ (outbound) ທີ່ນ່າສົງໄສ
5️⃣ ປ່ຽນ/rotate ທຸກຄວາມລັບ (credentials) ທີ່ອາດຖືກເປີດເຜີຍແລ້ວ

ການໂຈມຕີຂອງ supply chain ມັກຈະແຊກຊຶມເຂົ້າໃນເສັ້ນທາງການພັດທະນາຢ່າງງຽບໆ, ຈຶ່ງແນະນຳໃຫ້ທີມງານທັງໝົດ ໂດຍສະເພາະທີມ Web3 ດຳເນີນການກວດສອບຕົນເອງທັນທີ, ຢ່າປະໝາດ.

#供应链安全 #npm #ເຄືອຂ່າຍຄວາມປອດໄພ
🚨 ການໂຈມຕີ ChainDrop ດ້ານຊອບແວ ເປົ້າໝາຍຊຸດ npm ແລະ ກະທົບ 1300 ຊຸດ ລາຍງານດ້ານຄວາມປອດໄພເຜີຍແຜ່ເຖິງຂະໜາດທີ່ກວ້າງຂວາງຂອງການໂຈມຕີ ChainDrop ດ້ານຊອບແວ, ໂດຍໄດ້ເປົ້າໝາຍຫຼາຍກວ່າ 1300 ຊຸດໃນຄັງຂໍ້ມູນ npm ທີ່ເປັນທີ່ນິຍົມ. ຜູ້ກໍ່ການຮ້າຍໃຊ້ຂັ້ນຕອນ (workflows) ຂອງ GitHub Actions ທີ່ຖືກຕ້ອງຕາມກົດໝາຍ ເພື່ອປະກອບໂຄງຄໍາສັ່ງຊອບແວທີ່ບໍ່ປອດໄພ, ສົ່ງຜົນກະທົບຕໍ່ໂຄງການຊອບແວທີ່ອາໄສຊຸດເຫຼົ່ານີ້. ━━━━━━━━━━━━━━ 📊 ຜົນກະທົບ: 📈 ສູງ 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 ແຫຼ່ງຂໍ້ມູນ: 4sysops.com
🚨 ການໂຈມຕີ ChainDrop ດ້ານຊອບແວ ເປົ້າໝາຍຊຸດ npm ແລະ ກະທົບ 1300 ຊຸດ

ລາຍງານດ້ານຄວາມປອດໄພເຜີຍແຜ່ເຖິງຂະໜາດທີ່ກວ້າງຂວາງຂອງການໂຈມຕີ ChainDrop ດ້ານຊອບແວ, ໂດຍໄດ້ເປົ້າໝາຍຫຼາຍກວ່າ 1300 ຊຸດໃນຄັງຂໍ້ມູນ npm ທີ່ເປັນທີ່ນິຍົມ. ຜູ້ກໍ່ການຮ້າຍໃຊ້ຂັ້ນຕອນ (workflows) ຂອງ GitHub Actions ທີ່ຖືກຕ້ອງຕາມກົດໝາຍ ເພື່ອປະກອບໂຄງຄໍາສັ່ງຊອບແວທີ່ບໍ່ປອດໄພ, ສົ່ງຜົນກະທົບຕໍ່ໂຄງການຊອບແວທີ່ອາໄສຊຸດເຫຼົ່ານີ້.

━━━━━━━━━━━━━━
📊 ຜົນກະທົບ: 📈 ສູງ
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 ແຫຼ່ງຂໍ້ມູນ: 4sysops.com
ເບິ່ງການແປ
⚠️ هجوم برمجيات خبيثة يستهدف Vite عبر حزم npm ضارة اكتشف باحثو الأمن السيبراني سبع حزم npm خبيثة تستهدف بيئة أدوات الواجهة الأمامية Vite في هجوم على سلسلة التوريد البرمجية. تستخدم هذه الحزم تقنية Blockchain C2 لتوصيل برمجيات RAT، مما يبرز المخاطر المتزايدة في منظومة تطوير البرمجيات. ━━━━━━━━━━━━━━ 📊 التأثير: 📈 مرتفع 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 المصدر: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ هجوم برمجيات خبيثة يستهدف Vite عبر حزم npm ضارة

اكتشف باحثو الأمن السيبراني سبع حزم npm خبيثة تستهدف بيئة أدوات الواجهة الأمامية Vite في هجوم على سلسلة التوريد البرمجية. تستخدم هذه الحزم تقنية Blockchain C2 لتوصيل برمجيات RAT، مما يبرز المخاطر المتزايدة في منظومة تطوير البرمجيات.

━━━━━━━━━━━━━━
📊 التأثير: 📈 مرتفع
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 المصدر: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
ເບິ່ງການແປ
🚨 Security alert: Hackers attempted to backdoor an Injective npm package to steal wallet keys. Supply-chain attacks are now targeting the crypto developer stack directly. According to security firm Socket, malicious code was injected into an npm package tied to Injective's wallet workflows — designed to silently siphon private keys and credentials from developers and the apps they build. Why it matters: • npm packages sit at the core of most Web3 front-ends and tooling • A single compromised dependency can drain countless user wallets • The incident hits Injective, a Cosmos-based L1 popular for DeFi and on-chain trading Socket researchers warned the risk is especially severe for apps that handle Injective wallet connections, where a tainted package could exfiltrate keys at the moment users sign in. The good news: the package was flagged before widespread adoption. But it's a stark reminder that "just npm install" is no longer safe in crypto. Teams should pin dependencies, audit lockfiles, and use scanner tools to catch suspicious post-install scripts. As more value moves on-chain, the attack surface shifts to the code itself. Stay paranoid, devs. 🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Security alert: Hackers attempted to backdoor an Injective npm package to steal wallet keys.

Supply-chain attacks are now targeting the crypto developer stack directly. According to security firm Socket, malicious code was injected into an npm package tied to Injective's wallet workflows — designed to silently siphon private keys and credentials from developers and the apps they build.

Why it matters:
• npm packages sit at the core of most Web3 front-ends and tooling
• A single compromised dependency can drain countless user wallets
• The incident hits Injective, a Cosmos-based L1 popular for DeFi and on-chain trading

Socket researchers warned the risk is especially severe for apps that handle Injective wallet connections, where a tainted package could exfiltrate keys at the moment users sign in.

The good news: the package was flagged before widespread adoption. But it's a stark reminder that "just npm install" is no longer safe in crypto. Teams should pin dependencies, audit lockfiles, and use scanner tools to catch suspicious post-install scripts.

As more value moves on-chain, the attack surface shifts to the code itself. Stay paranoid, devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 2,000 កញ្ចប់ពុលត្រូវបានបង្ហូរចូល $KEYV — 127M ការទាញយកក្នុងតំបន់ផ្ទុះ! 💥 នៅ 127M ការទាញយកក្នុងមួយសប្តាហ៍ នេះមិនមែនជាកំហុសទេ — វាជាការបំពានដែលត្រូវបានបង្កើតជាអាវុធ មានរង្វង់ផ្ទុះធំ។ 🦈 ជនវាយប្រហារបានបង្ហូរបរិស្ថាន Keyv/Cacheable ជាមួយកំណែព្យាបាទលើស 2,000 រួមទាំង keyv@6.0.0 ដោយធ្វើត្រាប់តាមសត្វដង្កូវ Shai-Hulud ដែលអូតូមេសិន។ 🔍 នេះជារបៀបដែលគម្រោងត្រូវបានកាប់ខូចពីខាងក្នុង: លួចយកព័ត៌មានសម្ងាត់, ការលេចធ្លាយគន្លឹះ CI/CD, បន្ទុកពីចម្ងាយ, ចលនាបន្តតាមផ្នែក dev environment។ រាល់កម្មវិធីដែលទាក់ទងទៅកាន់បណ្ណាល័យនេះត្រូវបានបង្ហាញ។ 📊 ប្រសិនបើអ្នកកាន់ key ឬដំណើរការ build pipeline នៅលើ Node.js សូមចាត់ទុក dependency របស់អ្នកថាត្រូវបានប៉ះពាល់រួចហើយ រហូតដល់មានការត្រួតពិនិត្យ។ ប្តូរព័ត៌មានសម្ងាត់ និងពិនិត្យ lock files ឥឡូវនេះ។ ⚠️ 💬 តើ dependency tree របស់គម្រោងអ្នកស្អាតទេ ឬអ្នកនៅមួយ package ទៀតពីសុបិន្តអាក្រក់? 👇 ⚠️ មិនមែនជាការណែនាំផ្នែកហិរញ្ញវត្ថុទេ។ តែងតែគ្រប់គ្រងហានិភ័យរបស់អ្នក។ 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2,000 កញ្ចប់ពុលត្រូវបានបង្ហូរចូល $KEYV — 127M ការទាញយកក្នុងតំបន់ផ្ទុះ! 💥

នៅ 127M ការទាញយកក្នុងមួយសប្តាហ៍ នេះមិនមែនជាកំហុសទេ — វាជាការបំពានដែលត្រូវបានបង្កើតជាអាវុធ មានរង្វង់ផ្ទុះធំ។ 🦈 ជនវាយប្រហារបានបង្ហូរបរិស្ថាន Keyv/Cacheable ជាមួយកំណែព្យាបាទលើស 2,000 រួមទាំង keyv@6.0.0 ដោយធ្វើត្រាប់តាមសត្វដង្កូវ Shai-Hulud ដែលអូតូមេសិន។ 🔍

នេះជារបៀបដែលគម្រោងត្រូវបានកាប់ខូចពីខាងក្នុង: លួចយកព័ត៌មានសម្ងាត់, ការលេចធ្លាយគន្លឹះ CI/CD, បន្ទុកពីចម្ងាយ, ចលនាបន្តតាមផ្នែក dev environment។ រាល់កម្មវិធីដែលទាក់ទងទៅកាន់បណ្ណាល័យនេះត្រូវបានបង្ហាញ។ 📊

ប្រសិនបើអ្នកកាន់ key ឬដំណើរការ build pipeline នៅលើ Node.js សូមចាត់ទុក dependency របស់អ្នកថាត្រូវបានប៉ះពាល់រួចហើយ រហូតដល់មានការត្រួតពិនិត្យ។ ប្តូរព័ត៌មានសម្ងាត់ និងពិនិត្យ lock files ឥឡូវនេះ។ ⚠️ 💬 តើ dependency tree របស់គម្រោងអ្នកស្អាតទេ ឬអ្នកនៅមួយ package ទៀតពីសុបិន្តអាក្រក់? 👇

⚠️ មិនមែនជាការណែនាំផ្នែកហិរញ្ញវត្ថុទេ។ តែងតែគ្រប់គ្រងហានិភ័យរបស់អ្នក។ 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
ເຂົ້າສູ່ລະບົບເພື່ອສຳຫຼວດເນື້ອຫາເພີ່ມເຕີມ
ເຂົ້າຮ່ວມກຸ່ມຜູ້ໃຊ້ຄຣິບໂຕທົ່ວໂລກໃນ Binance Square.
⚡️ ໄດ້ຮັບຂໍ້ມູນຫຼ້າສຸດ ແລະ ທີ່ມີປະໂຫຍດກ່ຽວກັບຄຣິບໂຕ.
💬 ໄດ້ຮັບຄວາມໄວ້ວາງໃຈຈາກຕະຫຼາດແລກປ່ຽນຄຣິບໂຕທີ່ໃຫຍ່ທີ່ສຸດໃນໂລກ.
👍 ຄົ້ນຫາຂໍ້ມູນເຊີງເລິກທີ່ແທ້ຈາກນັກສ້າງທີ່ໄດ້ຮັບການຢືນຢັນ.
ອີເມວ / ເບີໂທລະສັບ