🚨 Не только Ledger.

Атака на цепочку поставок затронула пакеты NPM с более чем 1 миллиардом загрузок в неделю — использовались кошельками, dapps и биржами.

Вредоносное ПО меняет $BTC , $ETH , $SOL , $TRX, $LTC, $BCH адреса + захватывает транзакции кошельков.
Если ваше приложение использует chalk, strip-ansi, color-convert → вы подвержены риску.

📌 Кто может пострадать?

Эти библиотеки не специфичны для крипты — это основные утилиты Node.js, скрытые в деревьях зависимостей. Это означает, что многие кошельки, платежные сервисы и инструменты инфраструктуры могли быть подвержены риску:

Кошельки:
MetaMask (через CLI / зависимости инструментов)
Phantom (кодовая база с большим объемом JS)
Rainbow, Zerion, Frame (зависят от пайплайнов Node/NPM)

Крипто Платежные / Инфраструктурные Сервисы:
Coinbase Wallet и Commerce
Binance Pay
Trust Wallet (использует Node.js в процессах сборки)
Ledger Live desktop (упаковывает библиотеки JS)
Alchemy, Infura, Thirdweb (разработчики SDK полагаются на эти утилиты)

DeFi / Web3 приложения:
Uniswap Interface, Aave, OpenSea фронтенд-стеки (сильно зависят от JS/NPM)
Многие панели инструментов (Zapper, DeBank, Zerion)

👉 Опасность косвенная: даже если ваш кошелек/приложение не использовало зараженный пакет напрямую, его зависимости могли автоматически их подключить.

⚠️ Вот почему это страшно:
Зловредная версия патча тихо распространилась по всей цепочке поставок JavaScript, что означает, что даже приложения, которые никогда явно не касались крипты, все равно могли выпустить код, который крадет крипту.