🚨 Не только Ledger.
Атака на цепочку поставок затронула пакеты NPM с более чем 1 миллиардом загрузок в неделю — использовались кошельками, dapps и биржами.
Вредоносное ПО меняет $BTC , $ETH , $SOL , $TRX, $LTC, $BCH адреса + захватывает транзакции кошельков.
Если ваше приложение использует chalk, strip-ansi, color-convert → вы подвержены риску.
📌 Кто может пострадать?
Эти библиотеки не специфичны для крипты — это основные утилиты Node.js, скрытые в деревьях зависимостей. Это означает, что многие кошельки, платежные сервисы и инструменты инфраструктуры могли быть подвержены риску:
Кошельки:
MetaMask (через CLI / зависимости инструментов)
Phantom (кодовая база с большим объемом JS)
Rainbow, Zerion, Frame (зависят от пайплайнов Node/NPM)
Крипто Платежные / Инфраструктурные Сервисы:
Coinbase Wallet и Commerce
Binance Pay
Trust Wallet (использует Node.js в процессах сборки)
Ledger Live desktop (упаковывает библиотеки JS)
Alchemy, Infura, Thirdweb (разработчики SDK полагаются на эти утилиты)
DeFi / Web3 приложения:
Uniswap Interface, Aave, OpenSea фронтенд-стеки (сильно зависят от JS/NPM)
Многие панели инструментов (Zapper, DeBank, Zerion)
👉 Опасность косвенная: даже если ваш кошелек/приложение не использовало зараженный пакет напрямую, его зависимости могли автоматически их подключить.
⚠️ Вот почему это страшно:
Зловредная версия патча тихо распространилась по всей цепочке поставок JavaScript, что означает, что даже приложения, которые никогда явно не касались крипты, все равно могли выпустить код, который крадет крипту.
Атака на цепочку поставок затронула пакеты NPM с более чем 1 миллиардом загрузок в неделю — использовались кошельками, dapps и биржами.
Вредоносное ПО меняет $BTC , $ETH , $SOL , $TRX, $LTC, $BCH адреса + захватывает транзакции кошельков.
Если ваше приложение использует chalk, strip-ansi, color-convert → вы подвержены риску.
📌 Кто может пострадать?
Эти библиотеки не специфичны для крипты — это основные утилиты Node.js, скрытые в деревьях зависимостей. Это означает, что многие кошельки, платежные сервисы и инструменты инфраструктуры могли быть подвержены риску:
Кошельки:
MetaMask (через CLI / зависимости инструментов)
Phantom (кодовая база с большим объемом JS)
Rainbow, Zerion, Frame (зависят от пайплайнов Node/NPM)
Крипто Платежные / Инфраструктурные Сервисы:
Coinbase Wallet и Commerce
Binance Pay
Trust Wallet (использует Node.js в процессах сборки)
Ledger Live desktop (упаковывает библиотеки JS)
Alchemy, Infura, Thirdweb (разработчики SDK полагаются на эти утилиты)
DeFi / Web3 приложения:
Uniswap Interface, Aave, OpenSea фронтенд-стеки (сильно зависят от JS/NPM)
Многие панели инструментов (Zapper, DeBank, Zerion)
👉 Опасность косвенная: даже если ваш кошелек/приложение не использовало зараженный пакет напрямую, его зависимости могли автоматически их подключить.
⚠️ Вот почему это страшно:
Зловредная версия патча тихо распространилась по всей цепочке поставок JavaScript, что означает, что даже приложения, которые никогда явно не касались крипты, все равно могли выпустить код, который крадет крипту.