Binance Square
#supplychainattack

supplychainattack

8,554 次浏览
28 人讨论中
PhoenixTraderpro
·
--
黑客入侵了官方 $INJ DEVELOPER KIT——310 次下载 ⚠️ 通过被攻陷的 GitHub 账户,Injective 的 SDK 被悄悄植入了后门版本,并在正常使用过程中窃取钱包助记词和私钥。该恶意载荷上线时间不到一小时,分布在 18 个 npm 包中,并在修复发布前被拉取了 310 次。 如果你或你所接触的任何项目在运行基于 Injective 的钱包软件或机器人,那么这一小时的窗口期可能已经导致密钥泄露。代码会在后台安静记录敏感信息,并把它们发送到一个外表看起来很正当的服务器。开发者被告知:凡是与这些版本接触过的任何密钥都应视为已被攻陷。 你现在是否正在检查你的钱包或机器人正在运行的版本? 非财务建议。请始终管理好你的风险。 #INJ #SecurityAlert #SupplyChainAttack #CryptoWarning ⚡
黑客入侵了官方 $INJ DEVELOPER KIT——310 次下载 ⚠️

通过被攻陷的 GitHub 账户,Injective 的 SDK 被悄悄植入了后门版本,并在正常使用过程中窃取钱包助记词和私钥。该恶意载荷上线时间不到一小时,分布在 18 个 npm 包中,并在修复发布前被拉取了 310 次。

如果你或你所接触的任何项目在运行基于 Injective 的钱包软件或机器人,那么这一小时的窗口期可能已经导致密钥泄露。代码会在后台安静记录敏感信息,并把它们发送到一个外表看起来很正当的服务器。开发者被告知:凡是与这些版本接触过的任何密钥都应视为已被攻陷。

你现在是否正在检查你的钱包或机器人正在运行的版本?

非财务建议。请始终管理好你的风险。

#INJ #SecurityAlert #SupplyChainAttack #CryptoWarning

⚡
Polymarket 供应商遭受妥协——攻击者从钱包中洗走 290 万美元 周末期间,Polymarket 遭遇了一次供应链攻击。恶意脚本被注入到前端,团队在关闭前约有 290 万美元被转走。 这并非智能合约漏洞。攻击者并没有瞄准核心基础设施,而是针对 Polymarket 的软件供应链。供应链攻击会隐藏在被信任的第三方代码中,因此更难被发现。 Polymarket 已确认所有受影响用户都将获得全额退款。团队迅速隔离了泄露。但此次事件也凸显了:依赖外部服务的平台,其攻击面会超出智能合约之外。 今年,预测市场吸引了大量关注。这次泄露考验了平台在规模扩张过程中能否维持信任。对第三方依赖项的安全审计或许需要成为常规做法。 去中心化平台是否应该更积极地审计其软件依赖?行业正在拭目以待。 $BTC $ETH $SOL #Polymarket #SupplyChainAttack #Crypto
Polymarket 供应商遭受妥协——攻击者从钱包中洗走 290 万美元

周末期间,Polymarket 遭遇了一次供应链攻击。恶意脚本被注入到前端,团队在关闭前约有 290 万美元被转走。

这并非智能合约漏洞。攻击者并没有瞄准核心基础设施,而是针对 Polymarket 的软件供应链。供应链攻击会隐藏在被信任的第三方代码中,因此更难被发现。

Polymarket 已确认所有受影响用户都将获得全额退款。团队迅速隔离了泄露。但此次事件也凸显了:依赖外部服务的平台,其攻击面会超出智能合约之外。

今年,预测市场吸引了大量关注。这次泄露考验了平台在规模扩张过程中能否维持信任。对第三方依赖项的安全审计或许需要成为常规做法。

去中心化平台是否应该更积极地审计其软件依赖?行业正在拭目以待。 $BTC $ETH $SOL
#Polymarket #SupplyChainAttack #Crypto
$INJ SDK COMPROMISED — 每周 50,000 次下载受影响 ⚠️ @injectivelabs/sdk-ts 这个 npm 包在开发者的 GitHub 账号被入侵后被恶意篡改。1.20.21 版本包含会窃取钱包私钥和助记词并将其编码后发送到伪装服务器的代码。 由于大约每周 50,000 次下载,且同一作用域下还有另外 17 个包被锁定,这是一次广泛的供应链攻击。从 6 月 8 日开始出现可疑提交。你是否已经审计过你的依赖项? 非财务建议。请务必管理你的风险。 #INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert ⚠️
$INJ SDK COMPROMISED — 每周 50,000 次下载受影响 ⚠️

@injectivelabs/sdk-ts 这个 npm 包在开发者的 GitHub 账号被入侵后被恶意篡改。1.20.21 版本包含会窃取钱包私钥和助记词并将其编码后发送到伪装服务器的代码。

由于大约每周 50,000 次下载,且同一作用域下还有另外 17 个包被锁定,这是一次广泛的供应链攻击。从 6 月 8 日开始出现可疑提交。你是否已经审计过你的依赖项?

非财务建议。请务必管理你的风险。

#INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert

⚠️
发现瞄准$ETH 名开发者的30个恶意NPM包 🔥 我们已揭露一场协同的供应链攻击:攻击者使用一个伪装的交易机器人仓库,以及一个带有DeFi主题的npm包,向其中注入JavaScript信息窃取器。此次受影响范围包括30个恶意包,其中stake-math@3.5.4被作为依赖固定在一个触发了约2,300个近乎相同的分叉的仓库中——这是一项明确的自动化风险信号。 火力所及的敏感数据:钱包库、私钥、助记词、API令牌,以及已存储的浏览器凭据。如果你最近在任何与DeFi或交易机器人相关的项目上执行过npm install,你的环境可能已经遭到入侵。你今天在审计依赖项吗? 非财务建议。请始终管理你的风险。 #ETH #SecurityAlert #DeFi #SupplyChainAttack 🔥
发现瞄准$ETH 名开发者的30个恶意NPM包 🔥

我们已揭露一场协同的供应链攻击:攻击者使用一个伪装的交易机器人仓库,以及一个带有DeFi主题的npm包,向其中注入JavaScript信息窃取器。此次受影响范围包括30个恶意包,其中stake-math@3.5.4被作为依赖固定在一个触发了约2,300个近乎相同的分叉的仓库中——这是一项明确的自动化风险信号。

火力所及的敏感数据:钱包库、私钥、助记词、API令牌,以及已存储的浏览器凭据。如果你最近在任何与DeFi或交易机器人相关的项目上执行过npm install,你的环境可能已经遭到入侵。你今天在审计依赖项吗?

非财务建议。请始终管理你的风险。

#ETH #SecurityAlert #DeFi #SupplyChainAttack

🔥
⚠️ 恶意软件攻击通过恶意 npm 包针对 Vite 网络安全研究人员发现了七个恶意 npm 包,它们在软件供应链攻击中针对前端开发工具环境 Vite。这些包使用区块链 C2 技术来传递 RAT 恶意软件,凸显软件开发生态中日益增加的风险。 ━━━━━━━━━━━━━━ 📊 影响:📈 高 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 来源: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ 恶意软件攻击通过恶意 npm 包针对 Vite

网络安全研究人员发现了七个恶意 npm 包,它们在软件供应链攻击中针对前端开发工具环境 Vite。这些包使用区块链 C2 技术来传递 RAT 恶意软件,凸显软件开发生态中日益增加的风险。

━━━━━━━━━━━━━━
📊 影响:📈 高
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 来源: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 QuickFox攻击利用供应链传播FDMTP恶意软件 FortiGuard Labs事件响应团队披露了针对供应链的网络攻击细节。攻击者使用了经过修改的Windows安装工具来入侵系统。该攻击被称为QuickFox,已部署一种名为FDMTP的先进恶意软件,采用复杂手段瞄准特定受害者。 ━━━━━━━━━━━━━━ 📊 影响:📈 高 🏷️ OTHER #CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis 📰 来源:fortinet.com
🚨 QuickFox攻击利用供应链传播FDMTP恶意软件

FortiGuard Labs事件响应团队披露了针对供应链的网络攻击细节。攻击者使用了经过修改的Windows安装工具来入侵系统。该攻击被称为QuickFox,已部署一种名为FDMTP的先进恶意软件,采用复杂手段瞄准特定受害者。

━━━━━━━━━━━━━━
📊 影响:📈 高
🏷️ OTHER

#CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis

📰 来源:fortinet.com
$INJ SDK 后门 – 在修复前已下载 310 次恶意代码 🔥 Injective 的核心 TypeScript 包存在被篡改的版本上线,时长不到一小时,在不引人注意的情况下静默外传钱包助记词和私钥。该恶意发布蔓延到 18 个包,并在被下架前下载了 310 次。 安全公司 Socket 确认,此次入侵源自一个被劫持的 GitHub 贡献者账号。恶意代码伪装成分析工具,并将被盗的密钥发送到一台模仿合法 Injective 基础设施的服务器。任何通过 1.20.21 版本的密钥都应视为已被泄露。 你的项目是否正在运行受影响的 @injectivelabs/sdk-ts 包? 非财务建议。请务必自行管理风险。 #INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack 🔥
$INJ SDK 后门 – 在修复前已下载 310 次恶意代码 🔥

Injective 的核心 TypeScript 包存在被篡改的版本上线,时长不到一小时,在不引人注意的情况下静默外传钱包助记词和私钥。该恶意发布蔓延到 18 个包,并在被下架前下载了 310 次。

安全公司 Socket 确认,此次入侵源自一个被劫持的 GitHub 贡献者账号。恶意代码伪装成分析工具,并将被盗的密钥发送到一台模仿合法 Injective 基础设施的服务器。任何通过 1.20.21 版本的密钥都应视为已被泄露。

你的项目是否正在运行受影响的 @injectivelabs/sdk-ts 包?

非财务建议。请务必自行管理风险。

#INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack

🔥
🚨 ChainDrop 软件攻击瞄准 npm 包并感染其中 1300 个 一份安全报告揭示了 ChainDrop 软件攻击的影响范围正在扩大:攻击者针对了流行的 npm 仓库中的 1300 多个包。攻击者使用合法的 GitHub Actions 工作流来投放恶意代码,从而影响依赖这些包的软件项目。 ━━━━━━━━━━━━━━ 📊 影响:📈 高 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 来源:4sysops.com
🚨 ChainDrop 软件攻击瞄准 npm 包并感染其中 1300 个

一份安全报告揭示了 ChainDrop 软件攻击的影响范围正在扩大:攻击者针对了流行的 npm 仓库中的 1300 多个包。攻击者使用合法的 GitHub Actions 工作流来投放恶意代码,从而影响依赖这些包的软件项目。

━━━━━━━━━━━━━━
📊 影响:📈 高
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 来源:4sysops.com
🚨 网络入侵波及广告公司,瞄准加密货币钱包 专注于在线广告的 Adform 遭遇了网络攻击,攻击者试图将用户复制的加密货币钱包地址替换为攻击者的地址。此次入侵是通过利用使用该公司平台的网站上的广告脚本实现的,凸显了该行业在信息安全方面面临的挑战。 ━━━━━━━━━━━━━━ 📊 影响:📈 高 🏷️ OTHER #Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack 📰 来源:bleepingcomputer.com
🚨 网络入侵波及广告公司,瞄准加密货币钱包

专注于在线广告的 Adform 遭遇了网络攻击,攻击者试图将用户复制的加密货币钱包地址替换为攻击者的地址。此次入侵是通过利用使用该公司平台的网站上的广告脚本实现的,凸显了该行业在信息安全方面面临的挑战。

━━━━━━━━━━━━━━
📊 影响:📈 高
🏷️ OTHER

#Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack

📰 来源:bleepingcomputer.com
$INJ NPM 包劫持——每周 5 万次下载受损 🔥 injectivelabs/sdk-ts 的恶意版本 1.20.21 正在窃取私钥和恢复短语。该开发者的 GitHub 账号在一次经典的供应链攻击中被攻破,目标是开发者。由于每周约有 50,000 次下载,这绝不是小规模事件。如果你或你的团队自 6 月 8 日以来与该包有过交互,请立即更换你的密钥。 Injective 反应很快,但 npm 生态仍存在漏洞。你有在检查依赖项是否存在恶意更新吗? 非理财建议。请始终管理你的风险。 #INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3 ⚡
$INJ NPM 包劫持——每周 5 万次下载受损 🔥

injectivelabs/sdk-ts 的恶意版本 1.20.21 正在窃取私钥和恢复短语。该开发者的 GitHub 账号在一次经典的供应链攻击中被攻破,目标是开发者。由于每周约有 50,000 次下载,这绝不是小规模事件。如果你或你的团队自 6 月 8 日以来与该包有过交互,请立即更换你的密钥。

Injective 反应很快,但 npm 生态仍存在漏洞。你有在检查依赖项是否存在恶意更新吗?

非理财建议。请始终管理你的风险。

#INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3

⚡
🚨 2,000 个被投毒的包裹泛滥冲击 $KEYV — 爆炸半径内 1.27 亿次下载!💥 每周 1.27 亿次下载,这不是漏洞——这是武器化的入侵,爆炸半径巨大。🦈 攻击者向 Keyv/Cacheable 生态投放了 2,000+ 个恶意版本,包括 keyv@6.0.0,并模仿了 Shai-Hulud 蠕虫的自动化。🔍 这就是项目如何从内部被掏空:凭据窃取、CI/CD 密钥泄露、远程载荷、通过开发环境进行横向移动。任何下游应用只要触碰这个库就都暴露在风险中。📊 如果你手里有密钥,或者在 Node.js 上运行构建流水线,把你的依赖都当作已被攻破,直到完成审计。现在就轮换凭据并检查锁文件。⚠️ 💬 你的项目依赖树干净吗?还是只差一个包就会陷入噩梦?👇 ⚠️ 这不是财务建议。始终管理你的风险。🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2,000 个被投毒的包裹泛滥冲击 $KEYV — 爆炸半径内 1.27 亿次下载!💥

每周 1.27 亿次下载,这不是漏洞——这是武器化的入侵,爆炸半径巨大。🦈 攻击者向 Keyv/Cacheable 生态投放了 2,000+ 个恶意版本,包括 keyv@6.0.0,并模仿了 Shai-Hulud 蠕虫的自动化。🔍

这就是项目如何从内部被掏空:凭据窃取、CI/CD 密钥泄露、远程载荷、通过开发环境进行横向移动。任何下游应用只要触碰这个库就都暴露在风险中。📊

如果你手里有密钥,或者在 Node.js 上运行构建流水线,把你的依赖都当作已被攻破,直到完成审计。现在就轮换凭据并检查锁文件。⚠️ 💬 你的项目依赖树干净吗?还是只差一个包就会陷入噩梦?👇

⚠️ 这不是财务建议。始终管理你的风险。🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
登录解锁更多内容
加入币安广场,与全球加密货币用户互动
⚡️ 获取关于加密货币的最新实用信息。
💬 受到全球最大加密货币交易平台的信赖。
👍 发现来自认证创作者的真知灼见。
邮箱/手机号码