میهن بلاکچین
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین پروژه‌های کلاهبرداری

حمله زنجیره تامین تاریخی به کتابخانه‌های جاوااسکریپت؛ تنها ۵۰ دلار سرقت شد

نگارش:‌رضا حضرتی
18 شهریور 1404 - 10:00
در پروژه‌های کلاهبرداری
زمان مطالعه: 2 دقیقه
0
فیچر هک کلاهبرداری

هکرها با نفوذ به حساب کاربری یکی از توسعه‌دهندگان شناخته‌شده در NPM، بدافزاری را به کتابخانه‌های پرکاربرد جاوااسکریپت تزریق کردند؛ از این حمله به‌عنوان بزرگ‌ترین حمله زنجیره تأمین تاریخ یاد می‌شود. این بدافزار با هدف سرقت دارایی‌های دیجیتال طراحی شده و از طریق جایگزینی آدرس‌های کیف پول و دست‌کاری تراکنش‌ها فعالیت می‌کند.

به گزارش میهن بلاکچین، بسته‌های معروفی مانند chalk، strip-ansi و color-convert هدف این حمله قرار گرفته‌اند؛ کتابخانه‌هایی که در عمق وابستگی‌های میلیون‌ها پروژه جاوااسکریپت قرار دارند و هر هفته بیش از یک میلیارد بار دانلود می‌شوند. به همین دلیل حتی توسعه‌دهندگانی که این کتابخانه‌ها را به‌طور مستقیم نصب نکرده‌اند، در معرض خطر قرار گرفته‌اند.

روش حمله: فیشینگ و دسترسی به حساب‌های توسعه‌دهندگان

چارلز گیومه (Charles Guillemet)، مدیر ارشد فناوری شرکت Ledger، هشدار داد:

یک حمله زنجیره تأمین در مقیاس گسترده در حال وقوع است؛ حساب کاربری یکی از توسعه‌دهندگان معتبر NPM هک و بسته‌های آلوده تاکنون بیش از یک میلیارد بار دانلود شده‌اند. کل اکوسیستم جاوااسکریپت ممکن است در خطر باشد.

بر اساس گزارش‌ها، مهاجمان با ارسال ایمیل‌های جعلی به نگه‌دارندگان بسته‌های NPM، خود را به‌عنوان پشتیبانی رسمی معرفی کردند و مدعی شدند که برای جلوگیری از قفل شدن حساب‌ها باید تأیید هویت دو مرحله‌ای تا ۱۰ سپتامبر به‌روزرسانی شود. این ایمیل‌ها توسعه‌دهندگان را به یک سایت تقلبی هدایت کردند و از این طریق اطلاعات ورود آن‌ها به دست هکرها افتاد. سپس مهاجمان توانستند نسخه‌های آلوده را به کتابخانه‌ها تزریق کنند.

چارلی اریکسن (Charlie Eriksen)، پژوهشگر شرکت Aikido Security، در گفت‌وگو با BleepingComputer این حمله را «بسیار خطرناک» توصیف کرد زیرا:

در چندین لایه عمل می‌کرد: تغییر محتوای نمایش داده‌شده روی وبسایت‌ها، دست‌کاری فراخوانی‌های API و تحریف امضای تراکنش‌ها توسط برنامه‌های کاربران.

میزان خسارت: کمتر از ۵۰ دلار

با وجود گستردگی بی‌سابقه این نفوذ، داده‌های اولیه نشان می‌دهد که تاکنون تنها ۵۰ دلار از طریق این بدافزار به سرقت رفته است. پلتفرم اطلاعاتی Security Alliance اعلام کرد که تنها یک آدرس مخرب اتریوم با شناسه «0xFc4a48» شناسایی شده که وجوه سرقت‌شده به آن منتقل شده‌اند.

این آدرس علاوه بر مقداری اتر (ETH)، چند میم‌کوین شامل Brett، Andy، Dork Lord، Ethervista و Gondola دریافت کرده است. به گفته این پلتفرم، در ساعات اولیه تنها ۵ سنت اتر به سرقت رفته بود که بعداً این رقم به حدود ۵۰ دلار افزایش یافت.

سامکزسان (Samczsun)، پژوهشگر امنیتی شناخته‌شده، در این باره اظهار داشت:

هکر به هیچ عنوان از سطح دسترسی به دست‌آمده استفاده کامل نکرد. این اتفاق مثل این است که کارت ورود به خزانه فورت ناکس را پیدا کنید و از آن به‌عنوان نشانک کتاب استفاده کنید. بدافزار به‌طور گسترده پخش شده بود اما تقریباً کاملاً خنثی شده است.

به گفته 0xngmi، بنیان‌گذار ناشناس پلتفرم DeFiLlama، تنها پروژه‌هایی که پس از انتشار نسخه‌های آلوده بسته‌ها را به‌روزرسانی کرده‌اند در معرض خطر قرار دارند و حتی در این شرایط، کاربر باید تراکنش مخرب را تأیید کند تا سرقت انجام شود. او تأکید کرد که این بدافزار قادر به تخلیه فوری کیف پول‌ها نیست اما ممکن است جزئیات تراکنش هنگام کلیک روی دکمه «Swap» تغییر کرده و دارایی به آدرس هکر منتقل شود.

تاکنون چندین پروژه مهم کریپتو از جمله Ledger، MetaMask، Phantom Wallet و Uniswap اعلام کرده‌اند که از نسخه‌های آلوده استفاده نمی‌کنند و در نتیجه کاربران این پلتفرم‌ها در امان هستند. همچنین سرویس‌هایی مانند Aerodrome، Blast، Blockstream Jade و Revoke.cash نیز خود را ایمن معرفی کرده‌اند.

نتیجه‌گیری

هرچند این حمله می‌توانست خساراتی به مراتب بیشتر به‌دنبال داشته باشد، اما فعلاً با سرقتی کمتر از ۵۰ دلار به پایان رسیده است. با این حال، گستردگی نفوذ نشان داد که آسیب‌پذیری در زنجیره تأمین نرم‌افزار تا چه حد می‌تواند تهدیدی جدی برای کل اکوسیستم باشد. کارشناسان امنیتی توصیه می‌کنند کاربران هنگام تأیید تراکنش‌ها نهایت دقت را داشته باشند و توسعه‌دهندگان نیز تا پاک‌سازی کامل کتابخانه‌ها از به‌روزرسانی نسخه‌های آلوده خودداری کنند.

تگ: کلاهبرداریهک
اشتراک‌گذاریتوئیت

نوشته‌های مشابه

هک ۲۷ میلیون دلاری استپ فایننس و سقوط ۹۰ درصدی توکن STEP
اخبار

هک ۲۷ میلیون دلاری استپ فایننس و سقوط ۹۰ درصدی توکن STEP

12 بهمن 1404 - 19:00
24
کلاهبرداری فیلیپ آپشن
پروژه‌های کلاهبرداری

آیا فیلیپ آپشن (PhillipOption) کلاهبرداری است؟ پلتفرمی که وعده میلیاردی می‌دهد

11 بهمن 1404 - 22:00
58
فیچر هک کلاهبرداری
اخبار عمومی

افشای داده در یک سرویس ثالث چگونه به فیشینگ علیه کاربران کیف پول لجر منجر شد؟

5 بهمن 1404 - 20:00
40
هک پروژه xToken و کریم فایننس
پروژه‌های کلاهبرداری

پولشویی وجوه سرقت‌شده کریپتویی؛ همیشه پای تورنادو کش در میان است!

1 بهمن 1404 - 18:00
28
حمله سایبری به deBridge
دسته بندی نشده

گزارش فلو درباره حمله ۲۷ دسامبر؛ موجودی کاربران در امان مانده است، اما ۴ میلیون دلار زیان ثبت شد!

17 دی 1404 - 14:00
27
فیچر بایننس
صرافی

بازنگری بایننس در لیستینگ توکن‌ها؛ هک میلیون‌دلاری شبکه فلو صرافی‌ها را نگران کرده است

14 دی 1404 - 16:00
58
اشتراک
اطلاع از
0 دیدگاه
جدید ترین
قدیمی ترین محبوب ترین
Inline Feedbacks
View all comments

آموزش

فیچر تترگلد
مقالات عمومی

انباشت ۱۴۰ تن طلا؛ شرکت تتر چطور به بزرگترین خریدار خصوصی طلا در جهان تبدیل شد؟

15 بهمن 1404 - 20:00
17
فیچر هش ریت بیت کوین
استخراج

اختلال ماینینگ بیت کوین در آمریکا؛ تأثیر طوفان قطبی بر هش‌ریت و افزایش زمان بلاک‌ها به ۱۲ دقیقه

15 بهمن 1404 - 16:00
20
فیچر مایکرواستراتژی
مقالات عمومی

سقوط ادامه‌دار بیت کوین؛ آیا سناریوی فروش اجباری مایکرواستراتژی به واقعیت تبدیل می‌شود؟

15 بهمن 1404 - 12:00
97
حقایق و دروغ های کریپتو
مقالات عمومی

سال تسویه حساب روایت‌ها؛ حقایق و دروغ‌های کریپتو در سال ۲۰۲۶

14 بهمن 1404 - 22:00
45
ماجرای ردپای ریپل و استلار در پرونده جنجالی اپستین
مقالات عمومی

شبح اپستین بر فراز بیت کوین: ۵ افشاگری تکان‌دهنده از پرونده‌های تازه منتشر شده

14 بهمن 1404 - 14:00
200
کریپتو؛ ابزار جدید ترامپ برای تجارت قدرت و ثروت
دسته بندی نشده

کریپتو؛ ابزار جدید ترامپ برای تجارت قدرت و ثروت

13 بهمن 1404 - 23:00
80

پیشنهاد سردبیر

نقشه بقای سرمایه در ایران

نقشه بقای سرمایه در ایران: سه سناریو، سه رفتار بازار، هدفی مشترک

14 بهمن 1404 - 18:00
103

اگر تتر فریز می‌شود، چرا باز هم انتخاب اول دولت‌های تحریم‌شده است؟

تورم افسارگسیخته، روایت ونزوئلا و راه‌های نجاتِ زندگی در ایران

نفت، تحریم، ابرتورم؛ ونزوئلا چگونه ناخواسته کریپتویی شد؟

سیلک‌رود، دو حبس ابد، عفو سیاسی و ۳۰۰ بیت کوین مرموز: پرونده‌ای که هنوز بسته نشده

سال ۲۰۲۶ به روایت کریپتو: ۱۷ ایده و روندی جهان مالی را زیرورو می‌کنند

  • خانه
  • قیمت ارز
  • صرافی ها
  • ماشین حساب
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی

© 2025 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است

سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
میهن بلاکچین دست در دست، بی‌نهایت برای میهن

© 2026 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است.