🚨 Không chỉ Ledger.

Một cuộc tấn công chuỗi cung ứng đã ảnh hưởng đến các gói NPM với hơn 1B lượt tải hàng tuần — được sử dụng bởi ví, dapps và sàn giao dịch.

Phần mềm độc hại thay thế $BTC , $ETH , $SOL , $TRX, $LTC, $BCH địa chỉ + chiếm đoạt giao dịch ví.
Nếu ứng dụng của bạn sử dụng chalk, strip-ansi, color-convert → bạn đang bị lộ.

📌 Ai có thể bị ảnh hưởng?

Các thư viện này không chỉ dành riêng cho crypto — chúng là các tiện ích cốt lõi của Node.js bị chôn vùi trong các cây phụ thuộc. Điều đó có nghĩa là nhiều ví, dịch vụ thanh toán và công cụ hạ tầng có thể đã bị lộ:

Ví:
MetaMask (thông qua CLI / các phụ thuộc công cụ)
Phantom (cơ sở mã nặng JS)
Rainbow, Zerion, Frame (phụ thuộc vào các pipeline Node/NPM)

Dịch vụ Thanh toán Crypto / Hạ tầng:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (sử dụng Node.js trong quá trình xây dựng)
Ledger Live desktop (gói các thư viện JS)
Alchemy, Infura, Thirdweb (SDK phát triển phụ thuộc vào các tiện ích này)

Ứng dụng DeFi / Web3:
Uniswap Interface, Aave, OpenSea frontend stacks (nặng JS/NPM)
Nhiều bảng điều khiển (Zapper, DeBank, Zerion)

👉 Mối nguy hiểm là gián tiếp: ngay cả khi ví/ứng dụng của bạn không sử dụng trực tiếp gói bị nhiễm, các phụ thuộc của nó có thể đã tự động kéo chúng vào.

⚠️ Đây là lý do tại sao nó đáng sợ:
Một phiên bản vá độc hại đã lặng lẽ lan rộng qua toàn bộ chuỗi cung ứng JavaScript, có nghĩa là ngay cả các ứng dụng chưa bao giờ chạm vào crypto một cách rõ ràng vẫn có thể gửi mã đánh cắp crypto.