میهن بلاکچین
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین پروژه‌های کلاهبرداری

حمله زنجیره تامین تاریخی به کتابخانه‌های جاوااسکریپت؛ تنها ۵۰ دلار سرقت شد

نگارش:‌رضا حضرتی
18 شهریور 1404 - 10:00
در پروژه‌های کلاهبرداری
زمان مطالعه: 2 دقیقه
0
فیچر هک کلاهبرداری

هکرها با نفوذ به حساب کاربری یکی از توسعه‌دهندگان شناخته‌شده در NPM، بدافزاری را به کتابخانه‌های پرکاربرد جاوااسکریپت تزریق کردند؛ از این حمله به‌عنوان بزرگ‌ترین حمله زنجیره تأمین تاریخ یاد می‌شود. این بدافزار با هدف سرقت دارایی‌های دیجیتال طراحی شده و از طریق جایگزینی آدرس‌های کیف پول و دست‌کاری تراکنش‌ها فعالیت می‌کند.

به گزارش میهن بلاکچین، بسته‌های معروفی مانند chalk، strip-ansi و color-convert هدف این حمله قرار گرفته‌اند؛ کتابخانه‌هایی که در عمق وابستگی‌های میلیون‌ها پروژه جاوااسکریپت قرار دارند و هر هفته بیش از یک میلیارد بار دانلود می‌شوند. به همین دلیل حتی توسعه‌دهندگانی که این کتابخانه‌ها را به‌طور مستقیم نصب نکرده‌اند، در معرض خطر قرار گرفته‌اند.

روش حمله: فیشینگ و دسترسی به حساب‌های توسعه‌دهندگان

چارلز گیومه (Charles Guillemet)، مدیر ارشد فناوری شرکت Ledger، هشدار داد:

یک حمله زنجیره تأمین در مقیاس گسترده در حال وقوع است؛ حساب کاربری یکی از توسعه‌دهندگان معتبر NPM هک و بسته‌های آلوده تاکنون بیش از یک میلیارد بار دانلود شده‌اند. کل اکوسیستم جاوااسکریپت ممکن است در خطر باشد.

بر اساس گزارش‌ها، مهاجمان با ارسال ایمیل‌های جعلی به نگه‌دارندگان بسته‌های NPM، خود را به‌عنوان پشتیبانی رسمی معرفی کردند و مدعی شدند که برای جلوگیری از قفل شدن حساب‌ها باید تأیید هویت دو مرحله‌ای تا ۱۰ سپتامبر به‌روزرسانی شود. این ایمیل‌ها توسعه‌دهندگان را به یک سایت تقلبی هدایت کردند و از این طریق اطلاعات ورود آن‌ها به دست هکرها افتاد. سپس مهاجمان توانستند نسخه‌های آلوده را به کتابخانه‌ها تزریق کنند.

چارلی اریکسن (Charlie Eriksen)، پژوهشگر شرکت Aikido Security، در گفت‌وگو با BleepingComputer این حمله را «بسیار خطرناک» توصیف کرد زیرا:

در چندین لایه عمل می‌کرد: تغییر محتوای نمایش داده‌شده روی وبسایت‌ها، دست‌کاری فراخوانی‌های API و تحریف امضای تراکنش‌ها توسط برنامه‌های کاربران.

میزان خسارت: کمتر از ۵۰ دلار

با وجود گستردگی بی‌سابقه این نفوذ، داده‌های اولیه نشان می‌دهد که تاکنون تنها ۵۰ دلار از طریق این بدافزار به سرقت رفته است. پلتفرم اطلاعاتی Security Alliance اعلام کرد که تنها یک آدرس مخرب اتریوم با شناسه «0xFc4a48» شناسایی شده که وجوه سرقت‌شده به آن منتقل شده‌اند.

این آدرس علاوه بر مقداری اتر (ETH)، چند میم‌کوین شامل Brett، Andy، Dork Lord، Ethervista و Gondola دریافت کرده است. به گفته این پلتفرم، در ساعات اولیه تنها ۵ سنت اتر به سرقت رفته بود که بعداً این رقم به حدود ۵۰ دلار افزایش یافت.

سامکزسان (Samczsun)، پژوهشگر امنیتی شناخته‌شده، در این باره اظهار داشت:

هکر به هیچ عنوان از سطح دسترسی به دست‌آمده استفاده کامل نکرد. این اتفاق مثل این است که کارت ورود به خزانه فورت ناکس را پیدا کنید و از آن به‌عنوان نشانک کتاب استفاده کنید. بدافزار به‌طور گسترده پخش شده بود اما تقریباً کاملاً خنثی شده است.

به گفته 0xngmi، بنیان‌گذار ناشناس پلتفرم DeFiLlama، تنها پروژه‌هایی که پس از انتشار نسخه‌های آلوده بسته‌ها را به‌روزرسانی کرده‌اند در معرض خطر قرار دارند و حتی در این شرایط، کاربر باید تراکنش مخرب را تأیید کند تا سرقت انجام شود. او تأکید کرد که این بدافزار قادر به تخلیه فوری کیف پول‌ها نیست اما ممکن است جزئیات تراکنش هنگام کلیک روی دکمه «Swap» تغییر کرده و دارایی به آدرس هکر منتقل شود.

تاکنون چندین پروژه مهم کریپتو از جمله Ledger، MetaMask، Phantom Wallet و Uniswap اعلام کرده‌اند که از نسخه‌های آلوده استفاده نمی‌کنند و در نتیجه کاربران این پلتفرم‌ها در امان هستند. همچنین سرویس‌هایی مانند Aerodrome، Blast، Blockstream Jade و Revoke.cash نیز خود را ایمن معرفی کرده‌اند.

نتیجه‌گیری

هرچند این حمله می‌توانست خساراتی به مراتب بیشتر به‌دنبال داشته باشد، اما فعلاً با سرقتی کمتر از ۵۰ دلار به پایان رسیده است. با این حال، گستردگی نفوذ نشان داد که آسیب‌پذیری در زنجیره تأمین نرم‌افزار تا چه حد می‌تواند تهدیدی جدی برای کل اکوسیستم باشد. کارشناسان امنیتی توصیه می‌کنند کاربران هنگام تأیید تراکنش‌ها نهایت دقت را داشته باشند و توسعه‌دهندگان نیز تا پاک‌سازی کامل کتابخانه‌ها از به‌روزرسانی نسخه‌های آلوده خودداری کنند.

تگ: کلاهبرداریهک
اشتراک‌گذاریتوئیت

نوشته‌های مشابه

نقپ و بررسی پروژه پای نتورک
تحلیل فاندامنتال

اتهام سنگین علیه تیم پای نتورک؛ منبع فشار فروش تیم توسعه‌ بوده‌ است

3 آبان 1404 - 08:41
158
فیچر سقوط آلت کوین
پروژه‌های کلاهبرداری

چگونه دستکاری بازار در آلت‌کوین‌ها را قبل از سقوط آن‌ها تشخیص دهیم

28 مهر 1404 - 22:00
1296
ماجرای سرقت ۲.۸ میلیون دلار توکن APX از آپولو اکس چه بود؟
اخبار عمومی

سرقت ۳ میلیون دلاری از کیف پول ریپل؛ اشتباه ساده‌ای که بازنشسته را بی‌پناه کرد

28 مهر 1404 - 17:00
340
فبچر پای نتورک
پروژه‌های کلاهبرداری

معمای پای نتورک: چرا علی‌رغم تردیدهای بی‌پایان، هیاهوی آن فروکش نمی‌کند؟

27 مهر 1404 - 22:00
140
فیچر هک و اکسپلویت
پروژه‌های کلاهبرداری

هک EtherHiding: بدافزاری که در قراردادهای هوشمند پنهان می‌شود

26 مهر 1404 - 10:00
70
فیچر کلاهبرداری فروش حساب
مقالات عمومی

کلاهبرداری فروش حساب چیست؟ ریسک‌ها و راه‌های ایمن ماندن در فضای کریپتو

25 مهر 1404 - 12:00
137
اشتراک
اطلاع از
0 دیدگاه
جدید ترین
قدیمی ترین محبوب ترین
Inline Feedbacks
View all comments

آموزش

انسان در برابر هوش مصنوعی
مقالات عمومی

قنطورس در میدان معامله؛ مدل ترکیبی برنده در نبرد انسان و هوش مصنوعی

5 آبان 1404 - 22:00
62
فیچر بروز رسانی تحلیل قیمت توکن صرافی ها
مقالات عمومی

گزارش صرافی‌های کریپتو در سه‌ماهه سوم ۲۰۲۵

2 آبان 1404 - 22:00
109
فیچر تحلیل تکنیکال ارزهای دیجیتال
ترید

چگونه در سال ۲۰۲۵، حتی اگر تازه‌کار باشید نمودارهای ارز دیجیتال را بخوانید؟

2 آبان 1404 - 20:00
2167
فیچر ریکال
کریپتو کده

ریکال (Recall) چیست؟ بازار غیرمتمرکز مهارت‌های هوش مصنوعی

2 آبان 1404 - 12:00
140
فیچر عرضه اولیه
مقالات عمومی

معرفی ۴ لانچ‌پد عمومی؛ آیا پلتفرم‌های مدرن تب ICOهای ۲۰۱۷ را زنده می‌کنند؟

1 آبان 1404 - 22:00
129
فیچر براچین
مقالات عمومی

لایه اعتبار (Bend) براچین چیست؟ لایه‌ای که اقتصاد شبکه را به حرکت در می‌آورد

30 مهر 1404 - 22:00
61

پیشنهاد سردبیر

تاخیر برداشت در اکسکوینو

بررسی مشکلات تاخیر برداشت ریالی و رمزارزی در صرافی اکسکوینو؛ دلایل، پیامدها و راهکارها

5 مرداد 1404 - 17:00
8394

کلاهبرداری با کیف پول چند امضایی چیست و چگونه از آن در امان بمانیم؟

حمله انتقال صفر (Zero-Transfer)؛ راهنمای کامل شناسایی و مقابله با تهدید کیف پول‌های رمزارزی

تاثیر تصویب قانون GENIUS بر ریسک فریز و مسدود شدن دارایی‌های تتر ایرانی‌ها؛ چه باید کرد؟

اشتباه ۶۰ هزار دلاری کاربر بیت کوین در پرداخت کارمزد؛ مراقب باشید این اشتباه را تکرار نکنید!

تسلیم یا کاپیتولاسیون (Capitulation) در کریپتو چیست؟ نشانه ترس یا فرصتی برای ورود به بازار؟

  • خانه
  • قیمت ارز
  • صرافی ها
  • ماشین حساب
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی

© 2025 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است

سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
میهن بلاکچین دست در دست، بی‌نهایت برای میهن

© 2025 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است.