Binance Square
#supplychainattack

supplychainattack

8,554 переглядів
28 обговорюють
PhoenixTraderpro
·
--
ХАКЕРИ ЗЛОМАМИ Ї ОФІЦІЙНИЙ DEVELOPER KIT $INJ — 310 ЗАВАНТАЖЕНЬ ⚠️ Зламану версію SDK Injective підсунули через скомпрометований обліковий запис GitHub: вона під час звичайного використання викрала seed-фрази гаманців і приватні ключі. Корисне навантаження запрацювало менше ніж на годину, розповсюдилося через 18 пакетів npm і було завантажено 310 разів, перш ніж з’явилося виправлення. Якщо ви або будь-який проєкт, з яким ви взаємодієте, запускає гаманці чи ботів на базі Injective, це одногодинне вікно могло призвести до витоку ключів. Код тихо фіксував секрети й надсилав їх на сервер, призначений виглядати цілком легітимним. Розробникам порадили вважати будь-які ключі, які торкалися цих версій, скомпрометованими. Ви зараз перевіряєте, яку версію працює ваш гаманець або бот? Не є фінансовою порадою. Завжди керуйте своїми ризиками. #INJ #SecurityAlert #SupplyChainAttack #CryptoWarning ⚡
ХАКЕРИ ЗЛОМАМИ Ї ОФІЦІЙНИЙ DEVELOPER KIT $INJ — 310 ЗАВАНТАЖЕНЬ ⚠️

Зламану версію SDK Injective підсунули через скомпрометований обліковий запис GitHub: вона під час звичайного використання викрала seed-фрази гаманців і приватні ключі. Корисне навантаження запрацювало менше ніж на годину, розповсюдилося через 18 пакетів npm і було завантажено 310 разів, перш ніж з’явилося виправлення.

Якщо ви або будь-який проєкт, з яким ви взаємодієте, запускає гаманці чи ботів на базі Injective, це одногодинне вікно могло призвести до витоку ключів. Код тихо фіксував секрети й надсилав їх на сервер, призначений виглядати цілком легітимним. Розробникам порадили вважати будь-які ключі, які торкалися цих версій, скомпрометованими.

Ви зараз перевіряєте, яку версію працює ваш гаманець або бот?

Не є фінансовою порадою. Завжди керуйте своїми ризиками.

#INJ #SecurityAlert #SupplyChainAttack #CryptoWarning

Продавець Polymarket скомпрометований — зловмисники вивели 2,9 млн доларів із гаманців Упродовж вихідних Polymarket зазнав атаки в ланцюжку постачання. Зловмисний скрипт, інжектований у фронтенд, вивів приблизно 2,9 млн доларів, перш ніж команда встигла його зупинити. Це не експлойт смартконтракту. Зловмисники атакували ланцюжок постачання програмного забезпечення Polymarket, а не базову інфраструктуру. Атаки через ланцюжок постачання ховаються у довіреному сторонньому коді, тому їх складніше виявити. Polymarket підтвердив, що всі постраждалі користувачі отримають повні відшкодування. Команда швидко ізолювала інцидент. Але ця подія показує, як платформи, що покладаються на зовнішні сервіси, розкривають поверхні атаки поза межами смартконтрактів. Прогнозні ринки цього року привернули величезну увагу. Ця брехня перевіряє, чи зможуть платформи зберігати довіру в міру масштабування. Аудити безпеки сторонніх залежностей можуть стати стандартною практикою. Чи мають децентралізовані платформи агресивніше аудитити свої залежності програмного забезпечення? Галузь уважно стежить. $BTC $ETH $SOL #Polymarket #SupplyChainAttack #Crypto
Продавець Polymarket скомпрометований — зловмисники вивели 2,9 млн доларів із гаманців

Упродовж вихідних Polymarket зазнав атаки в ланцюжку постачання. Зловмисний скрипт, інжектований у фронтенд, вивів приблизно 2,9 млн доларів, перш ніж команда встигла його зупинити.

Це не експлойт смартконтракту. Зловмисники атакували ланцюжок постачання програмного забезпечення Polymarket, а не базову інфраструктуру. Атаки через ланцюжок постачання ховаються у довіреному сторонньому коді, тому їх складніше виявити.

Polymarket підтвердив, що всі постраждалі користувачі отримають повні відшкодування. Команда швидко ізолювала інцидент. Але ця подія показує, як платформи, що покладаються на зовнішні сервіси, розкривають поверхні атаки поза межами смартконтрактів.

Прогнозні ринки цього року привернули величезну увагу. Ця брехня перевіряє, чи зможуть платформи зберігати довіру в міру масштабування. Аудити безпеки сторонніх залежностей можуть стати стандартною практикою.

Чи мають децентралізовані платформи агресивніше аудитити свої залежності програмного забезпечення? Галузь уважно стежить. $BTC $ETH $SOL
#Polymarket #SupplyChainAttack #Crypto
$INJ SDK Скомпрометовано — 50 000 ЩОТИЖНЕВИХ ЗАВАНТАЖЕНЬ УРАЖЕНО ⚠️ Пакет npm @injectivelabs/sdk-ts було зловмисно змінено після компрометації облікового запису розробника в GitHub. У версії 1.20.21 міститься код, який викрадає приватні ключі гаманців і мнемонічні фрази, кодує їх і надсилає на замаскований сервер. За наявності приблизно 50 000 щотижневих завантажень і ще 17 інших пакетів у межах того самого scope, які також заблоковані, це є масштабною атакою на ланцюжок постачання. Підозрілі коміти почалися 8 червня. Ви перевіряли свої залежності? Не є фінансовою порадою. Завжди керуйте своїм ризиком. #INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert ⚠️
$INJ SDK Скомпрометовано — 50 000 ЩОТИЖНЕВИХ ЗАВАНТАЖЕНЬ УРАЖЕНО ⚠️

Пакет npm @injectivelabs/sdk-ts було зловмисно змінено після компрометації облікового запису розробника в GitHub. У версії 1.20.21 міститься код, який викрадає приватні ключі гаманців і мнемонічні фрази, кодує їх і надсилає на замаскований сервер.

За наявності приблизно 50 000 щотижневих завантажень і ще 17 інших пакетів у межах того самого scope, які також заблоковані, це є масштабною атакою на ланцюжок постачання. Підозрілі коміти почалися 8 червня. Ви перевіряли свої залежності?

Не є фінансовою порадою. Завжди керуйте своїм ризиком.

#INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert

⚠️
30 МАЛИЦЬКИХ NPM-ПАКЕТІВ, НАЦІЛЕНИХ НА $ETH ДЕВЕЛОПЕРІВ ВИЯВЛЕНО 🔥 Виявлено скоординовану атаку на ланцюг постачання: використали фейковий репозиторій торгового бота та npm-пакет із DeFi-тематикою, щоб упровадити JavaScript-злодій інформації. Масштаб включає 30 зловмисних пакетів: stake-math@3.5.4 закріплено як залежність у репозиторії, що породив приблизно 2 300 майже ідентичних форків — це очевидний сигнал автоматизації. Під прицілом конфіденційні дані: бібліотеки гаманців, приватні ключі, мнемоніки, токени API та збережені облікові дані браузера. Якщо ви нещодавно виконували npm install у будь-якому проєкті, пов’язаному з DeFi або торговими ботами, ваша система може бути вже скомпрометована. Ви сьогодні аудитите свої залежності? Це не фінансова порада. Завжди керуйте своїми ризиками. #ETH #SecurityAlert #DeFi #SupplyChainAttack 🔥
30 МАЛИЦЬКИХ NPM-ПАКЕТІВ, НАЦІЛЕНИХ НА $ETH ДЕВЕЛОПЕРІВ ВИЯВЛЕНО 🔥

Виявлено скоординовану атаку на ланцюг постачання: використали фейковий репозиторій торгового бота та npm-пакет із DeFi-тематикою, щоб упровадити JavaScript-злодій інформації. Масштаб включає 30 зловмисних пакетів: stake-math@3.5.4 закріплено як залежність у репозиторії, що породив приблизно 2 300 майже ідентичних форків — це очевидний сигнал автоматизації.

Під прицілом конфіденційні дані: бібліотеки гаманців, приватні ключі, мнемоніки, токени API та збережені облікові дані браузера. Якщо ви нещодавно виконували npm install у будь-якому проєкті, пов’язаному з DeFi або торговими ботами, ваша система може бути вже скомпрометована. Ви сьогодні аудитите свої залежності?

Це не фінансова порада. Завжди керуйте своїми ризиками.

#ETH #SecurityAlert #DeFi #SupplyChainAttack

🔥
🚨 Атака QuickFox використовує ланцюг постачання для поширення шкідливого ПЗ FDMTP Команда реагування на інциденти FortiGuard Labs розкрила подробиці кібератаки, спрямованої на ланцюг постачання, під час якої використовувалися змодифіковані інструменти встановлення Windows для проникнення в системи. Цю атаку відомо як QuickFox; вона розгорнула витончене шкідливе програмне забезпечення під назвою FDMTP, націлене на конкретних жертв із застосуванням передових методів. ━━━━━━━━━━━━━━ 📊 Вплив: 📈 Високий 🏷️ OTHER #CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis 📰 Джерело: fortinet.com
🚨 Атака QuickFox використовує ланцюг постачання для поширення шкідливого ПЗ FDMTP

Команда реагування на інциденти FortiGuard Labs розкрила подробиці кібератаки, спрямованої на ланцюг постачання, під час якої використовувалися змодифіковані інструменти встановлення Windows для проникнення в системи. Цю атаку відомо як QuickFox; вона розгорнула витончене шкідливе програмне забезпечення під назвою FDMTP, націлене на конкретних жертв із застосуванням передових методів.

━━━━━━━━━━━━━━
📊 Вплив: 📈 Високий
🏷️ OTHER

#CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis

📰 Джерело: fortinet.com
🚨 Зламання зачіпає рекламну компанію для націлювання на криптовалютні гаманці Компанія Adform, що спеціалізується на інтернет-рекламі, зазнала кібератаки, спрямованої на заміну адрес копій криптовалютних гаманців, які користувачі надавали, на адреси, що належать зловмисникам. Злам відбувся шляхом експлуатації рекламних скриптів на сайтах, які використовують платформу компанії, що підкреслює виклики з інформаційної безпеки в галузі. ━━━━━━━━━━━━━━ 📊 Вплив: 📈 високий 🏷️ OTHER #Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack 📰 Джерело: bleepingcomputer.com
🚨 Зламання зачіпає рекламну компанію для націлювання на криптовалютні гаманці

Компанія Adform, що спеціалізується на інтернет-рекламі, зазнала кібератаки, спрямованої на заміну адрес копій криптовалютних гаманців, які користувачі надавали, на адреси, що належать зловмисникам. Злам відбувся шляхом експлуатації рекламних скриптів на сайтах, які використовують платформу компанії, що підкреслює виклики з інформаційної безпеки в галузі.

━━━━━━━━━━━━━━
📊 Вплив: 📈 високий
🏷️ OTHER

#Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack

📰 Джерело: bleepingcomputer.com
🚨 Кібератака ChainDrop спрямована на пакети npm та вражає 1300 з них Звіт з безпеки виявив, що масштаб кібератаки ChainDrop є значним: зловмисники націлилися більш ніж на 1300 пакетів у відомих репозиторіях npm. Зловмисники використовують легітимні робочі процеси GitHub Actions для розгортання шкідливого коду, що впливає на проєкти, які залежать від цих пакетів. ━━━━━━━━━━━━━━ 📊 Наслідки: 📈 Високі 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 Джерело: 4sysops.com
🚨 Кібератака ChainDrop спрямована на пакети npm та вражає 1300 з них

Звіт з безпеки виявив, що масштаб кібератаки ChainDrop є значним: зловмисники націлилися більш ніж на 1300 пакетів у відомих репозиторіях npm. Зловмисники використовують легітимні робочі процеси GitHub Actions для розгортання шкідливого коду, що впливає на проєкти, які залежать від цих пакетів.

━━━━━━━━━━━━━━
📊 Наслідки: 📈 Високі
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 Джерело: 4sysops.com
Переглянути переклад
🚨 2,000 POISONED PACKAGES FLOOD $KEYV — 127M DOWNLOADS IN THE BLAST RADIUS! 💥 At 127M downloads a week, this isn't a bug — it's a weaponized breach with a huge blast radius. 🦈 The attacker flooded the Keyv/Cacheable ecosystem with 2,000+ malicious versions, including keyv@6.0.0, mirroring the Shai-Hulud worm's automation. 🔍 This is how projects get gutted from the inside: credential theft, CI/CD key leaks, remote payloads, lateral movement through dev environments. Every downstream app touching this library is exposed. 📊 If you hold keys or run build pipelines on Node.js, treat your dependencies as compromised until audited. Rotate credentials and inspect lock files now. ⚠️ 💬 Is your project's dependency tree clean, or are you one package away from a nightmare? 👇 ⚠️ Not financial advice. Always manage your risk. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2,000 POISONED PACKAGES FLOOD $KEYV — 127M DOWNLOADS IN THE BLAST RADIUS! 💥

At 127M downloads a week, this isn't a bug — it's a weaponized breach with a huge blast radius. 🦈 The attacker flooded the Keyv/Cacheable ecosystem with 2,000+ malicious versions, including keyv@6.0.0, mirroring the Shai-Hulud worm's automation. 🔍

This is how projects get gutted from the inside: credential theft, CI/CD key leaks, remote payloads, lateral movement through dev environments. Every downstream app touching this library is exposed. 📊

If you hold keys or run build pipelines on Node.js, treat your dependencies as compromised until audited. Rotate credentials and inspect lock files now. ⚠️ 💬 Is your project's dependency tree clean, or are you one package away from a nightmare? 👇

⚠️ Not financial advice. Always manage your risk. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
⚠️ Атака шкідливого програмного забезпечення спрямована на Vite через шкідливі npm-пакети Дослідники з кібербезпеки виявили сім шкідливих npm-пакетів, які атакують середовище інструментів для фронтенду Vite у атакі на ланцюжок постачання програмного забезпечення. Ці пакети використовують техніку Blockchain C2 для доставки RAT-програмного забезпечення, що підкреслює зростаючі ризики в екосистемі розробки ПЗ. ━━━━━━━━━━━━━━ 📊 Вплив: 📈 Високий 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Джерело: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Атака шкідливого програмного забезпечення спрямована на Vite через шкідливі npm-пакети

Дослідники з кібербезпеки виявили сім шкідливих npm-пакетів, які атакують середовище інструментів для фронтенду Vite у атакі на ланцюжок постачання програмного забезпечення. Ці пакети використовують техніку Blockchain C2 для доставки RAT-програмного забезпечення, що підкреслює зростаючі ризики в екосистемі розробки ПЗ.

━━━━━━━━━━━━━━
📊 Вплив: 📈 Високий
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Джерело: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
$INJ SDK BACKDOOR – 310 ЗАВАНТАЖЕНЬ ЗЛОВМИСНОГО КОДУ ДО ВИПРАВЛЕННЯ 🔥 Заражена версія основного TypeScript-пакета Injective була активна менш ніж годину в npm, непомітно викрадаючи seed-фрази гаманців і приватні ключі. Зловмисний реліз поширився через 18 пакетів і був завантажений 310 разів, перш ніж його прибрали. Компанія з безпеки Socket підтвердила, що компрометація сталася через викрадений обліковий запис дописувача GitHub. Зловмисний код маскувався під аналітику та надсилав викрадені ключі на сервер, що імітував законну інфраструктуру Injective. Будь-який ключ, який пройшов через версію 1.20.21, слід вважати скомпрометованим. Ваші проєкти використовують уражений пакет @injectivelabs/sdk-ts? Не є фінансовою порадою. Завжди керуйте своїми ризиками. #INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack 🔥
$INJ SDK BACKDOOR – 310 ЗАВАНТАЖЕНЬ ЗЛОВМИСНОГО КОДУ ДО ВИПРАВЛЕННЯ 🔥

Заражена версія основного TypeScript-пакета Injective була активна менш ніж годину в npm, непомітно викрадаючи seed-фрази гаманців і приватні ключі. Зловмисний реліз поширився через 18 пакетів і був завантажений 310 разів, перш ніж його прибрали.

Компанія з безпеки Socket підтвердила, що компрометація сталася через викрадений обліковий запис дописувача GitHub. Зловмисний код маскувався під аналітику та надсилав викрадені ключі на сервер, що імітував законну інфраструктуру Injective. Будь-який ключ, який пройшов через версію 1.20.21, слід вважати скомпрометованим.

Ваші проєкти використовують уражений пакет @injectivelabs/sdk-ts?

Не є фінансовою порадою. Завжди керуйте своїми ризиками.

#INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack

🔥
$INJ NPM ПАКЕТНИЙ ВЛОМ — 50 ТИС. ЩОТИЖНЕВИХ ЗАВАНТАЖЕНЬ СКОМПРОМЕТОВАНО 🔥 Зловмисна версія 1.20.21 injectivelabs/sdk-ts краде приватні ключі та відновлювальні фрази. Обліковий запис розробника в GitHub був скомпрометований у типовій атаці ланцюга постачання, спрямованій на розробників. За наявності приблизно 50 000 завантажень на тиждень це не дрібномасштабний інцидент. Якщо ви або ваша команда взаємодіяли з цим пакетом з 8 червня, негайно змініть свої ключі. Injective відреагувала швидко, але в екосистемі npm досі є прогалини. Ви перевіряєте свої залежності на зловмисні оновлення? Це не фінансова порада. Завжди керуйте своїми ризиками. #INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3 ⚡
$INJ NPM ПАКЕТНИЙ ВЛОМ — 50 ТИС. ЩОТИЖНЕВИХ ЗАВАНТАЖЕНЬ СКОМПРОМЕТОВАНО 🔥

Зловмисна версія 1.20.21 injectivelabs/sdk-ts краде приватні ключі та відновлювальні фрази. Обліковий запис розробника в GitHub був скомпрометований у типовій атаці ланцюга постачання, спрямованій на розробників. За наявності приблизно 50 000 завантажень на тиждень це не дрібномасштабний інцидент. Якщо ви або ваша команда взаємодіяли з цим пакетом з 8 червня, негайно змініть свої ключі.

Injective відреагувала швидко, але в екосистемі npm досі є прогалини. Ви перевіряєте свої залежності на зловмисні оновлення?

Це не фінансова порада. Завжди керуйте своїми ризиками.

#INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3

Увійдіть, щоб переглянути інший контент
Приєднуйтесь до користувачів криптовалют по всьому світу на Binance Square
⚡️ Отримуйте актуальну та корисну інформацію про криптовалюти.
💬 Приєднуйтесь до найбільшої у світі криптобіржі.
👍 Відкрийте справжні ідеї від перевірених авторів.
Електронна пошта / номер телефону