میهن بلاکچین
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
  • نشان‌شده‌ها
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
  • نشان‌شده‌ها
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین پروژه‌های کلاهبرداری

حمله زنجیره تامین تاریخی به کتابخانه‌های جاوااسکریپت؛ تنها ۵۰ دلار سرقت شد

نگارش:‌رضا حضرتی
18 شهریور 1404 - 10:00
در پروژه‌های کلاهبرداری
زمان مطالعه: 2 دقیقه
0
فیچر هک کلاهبرداری

هکرها با نفوذ به حساب کاربری یکی از توسعه‌دهندگان شناخته‌شده در NPM، بدافزاری را به کتابخانه‌های پرکاربرد جاوااسکریپت تزریق کردند؛ از این حمله به‌عنوان بزرگ‌ترین حمله زنجیره تأمین تاریخ یاد می‌شود. این بدافزار با هدف سرقت دارایی‌های دیجیتال طراحی شده و از طریق جایگزینی آدرس‌های کیف پول و دست‌کاری تراکنش‌ها فعالیت می‌کند.

به گزارش میهن بلاکچین، بسته‌های معروفی مانند chalk، strip-ansi و color-convert هدف این حمله قرار گرفته‌اند؛ کتابخانه‌هایی که در عمق وابستگی‌های میلیون‌ها پروژه جاوااسکریپت قرار دارند و هر هفته بیش از یک میلیارد بار دانلود می‌شوند. به همین دلیل حتی توسعه‌دهندگانی که این کتابخانه‌ها را به‌طور مستقیم نصب نکرده‌اند، در معرض خطر قرار گرفته‌اند.

روش حمله: فیشینگ و دسترسی به حساب‌های توسعه‌دهندگان

چارلز گیومه (Charles Guillemet)، مدیر ارشد فناوری شرکت Ledger، هشدار داد:

یک حمله زنجیره تأمین در مقیاس گسترده در حال وقوع است؛ حساب کاربری یکی از توسعه‌دهندگان معتبر NPM هک و بسته‌های آلوده تاکنون بیش از یک میلیارد بار دانلود شده‌اند. کل اکوسیستم جاوااسکریپت ممکن است در خطر باشد.

بر اساس گزارش‌ها، مهاجمان با ارسال ایمیل‌های جعلی به نگه‌دارندگان بسته‌های NPM، خود را به‌عنوان پشتیبانی رسمی معرفی کردند و مدعی شدند که برای جلوگیری از قفل شدن حساب‌ها باید تأیید هویت دو مرحله‌ای تا ۱۰ سپتامبر به‌روزرسانی شود. این ایمیل‌ها توسعه‌دهندگان را به یک سایت تقلبی هدایت کردند و از این طریق اطلاعات ورود آن‌ها به دست هکرها افتاد. سپس مهاجمان توانستند نسخه‌های آلوده را به کتابخانه‌ها تزریق کنند.

چارلی اریکسن (Charlie Eriksen)، پژوهشگر شرکت Aikido Security، در گفت‌وگو با BleepingComputer این حمله را «بسیار خطرناک» توصیف کرد زیرا:

در چندین لایه عمل می‌کرد: تغییر محتوای نمایش داده‌شده روی وبسایت‌ها، دست‌کاری فراخوانی‌های API و تحریف امضای تراکنش‌ها توسط برنامه‌های کاربران.

میزان خسارت: کمتر از ۵۰ دلار

با وجود گستردگی بی‌سابقه این نفوذ، داده‌های اولیه نشان می‌دهد که تاکنون تنها ۵۰ دلار از طریق این بدافزار به سرقت رفته است. پلتفرم اطلاعاتی Security Alliance اعلام کرد که تنها یک آدرس مخرب اتریوم با شناسه «0xFc4a48» شناسایی شده که وجوه سرقت‌شده به آن منتقل شده‌اند.

این آدرس علاوه بر مقداری اتر (ETH)، چند میم‌کوین شامل Brett، Andy، Dork Lord، Ethervista و Gondola دریافت کرده است. به گفته این پلتفرم، در ساعات اولیه تنها ۵ سنت اتر به سرقت رفته بود که بعداً این رقم به حدود ۵۰ دلار افزایش یافت.

سامکزسان (Samczsun)، پژوهشگر امنیتی شناخته‌شده، در این باره اظهار داشت:

هکر به هیچ عنوان از سطح دسترسی به دست‌آمده استفاده کامل نکرد. این اتفاق مثل این است که کارت ورود به خزانه فورت ناکس را پیدا کنید و از آن به‌عنوان نشانک کتاب استفاده کنید. بدافزار به‌طور گسترده پخش شده بود اما تقریباً کاملاً خنثی شده است.

به گفته 0xngmi، بنیان‌گذار ناشناس پلتفرم DeFiLlama، تنها پروژه‌هایی که پس از انتشار نسخه‌های آلوده بسته‌ها را به‌روزرسانی کرده‌اند در معرض خطر قرار دارند و حتی در این شرایط، کاربر باید تراکنش مخرب را تأیید کند تا سرقت انجام شود. او تأکید کرد که این بدافزار قادر به تخلیه فوری کیف پول‌ها نیست اما ممکن است جزئیات تراکنش هنگام کلیک روی دکمه «Swap» تغییر کرده و دارایی به آدرس هکر منتقل شود.

تاکنون چندین پروژه مهم کریپتو از جمله Ledger، MetaMask، Phantom Wallet و Uniswap اعلام کرده‌اند که از نسخه‌های آلوده استفاده نمی‌کنند و در نتیجه کاربران این پلتفرم‌ها در امان هستند. همچنین سرویس‌هایی مانند Aerodrome، Blast، Blockstream Jade و Revoke.cash نیز خود را ایمن معرفی کرده‌اند.

نتیجه‌گیری

هرچند این حمله می‌توانست خساراتی به مراتب بیشتر به‌دنبال داشته باشد، اما فعلاً با سرقتی کمتر از ۵۰ دلار به پایان رسیده است. با این حال، گستردگی نفوذ نشان داد که آسیب‌پذیری در زنجیره تأمین نرم‌افزار تا چه حد می‌تواند تهدیدی جدی برای کل اکوسیستم باشد. کارشناسان امنیتی توصیه می‌کنند کاربران هنگام تأیید تراکنش‌ها نهایت دقت را داشته باشند و توسعه‌دهندگان نیز تا پاک‌سازی کامل کتابخانه‌ها از به‌روزرسانی نسخه‌های آلوده خودداری کنند.

تگ: کلاهبرداریهک
اشتراک‌گذاریتوئیت

نوشته‌های مشابه

رمزارز در ایران فیچر
رمزارز در ایران

هشدار فوری پلیس فتا؛ کلاهبرداری «قصابی خوک» به کاربران ایرانی رسید

6 اسفند 1404 - 20:30
91
فیچر حمله ربات هوش مصنوعی
اخبار عمومی

حمله هوش‌های مصنوعی به Claude؛ آنتروپیک از عملیات تقطیر ۱۶ میلیونی پرده برداشت

6 اسفند 1404 - 19:00
24
توقیف ۶۱ میلیون دلار تتر در آمریکا؛ خط‌ و نشان مقامات فدرال برای کلاهبرداران «قصابی خوک»
اخبار عمومی

توقیف ۶۱ میلیون دلار تتر در آمریکا؛ خط‌ و نشان مقامات فدرال برای کلاهبرداران «قصابی خوک»

6 اسفند 1404 - 15:30
22
اخبار عمومی

رقابت میلیون‌ دلاری در پالی مارکت؛ هدف بعدی افشاگری زک اکس‎‌بی‌‌تی کیست؟

6 اسفند 1404 - 14:00
23
فیچر کلاهبرداری و هک در کریپتو
اخبار عمومی

آیوتکس به هکر ioTube اولتیماتوم داد؛ پاداش ۱۰ درصدی در ازای بازگرداندن ۴.۴ میلیون دلار!

5 اسفند 1404 - 14:00
11
کلاهبرداری‌های «سلاخی خوک» در بازار ارزهای دیجیتال (Cryptocurrency)؛ جزئیات تبدیل اعتماد عاطفی به سلاح مالی
پروژه‌های کلاهبرداری

کلاهبرداری قصابی خوک چگونه اعتماد شما را برای سرقت دارایی‌ها هدف می‌گیرد؟

4 اسفند 1404 - 22:00
33
اشتراک
اطلاع از
0 دیدگاه
جدید ترین
قدیمی ترین محبوب ترین
Inline Feedbacks
View all comments

آموزش

میریاد
آموزش

بازار پیش‌بینی میریاد (Myriad) چیست؟

9 اسفند 1404 - 08:24
26
ایو فرانتیر
مقالات عمومی

بازی Eve Frontier چیست و چگونه می‌توان بازی جدید بقای CCP روی اتریوم را آغاز کرد؟

8 اسفند 1404 - 20:00
51
روز کوانتومی (Q-Day) چیست؟ آیا بیت کوین برای حمله کوانتومی آماده است؟
مقالات عمومی

روز کوانتومی (Q-Day) چیست؟ آیا بیت کوین برای حمله کوانتومی آماده است؟

8 اسفند 1404 - 16:00
45
cftc
مقالات عمومی

زلزله در معادلات مالی آمریکا؛ چه افرادی به میز تصمیم‌گیری CFTC راه یافتند؟

8 اسفند 1404 - 12:00
23
بنیاد اتریوم
مقالات عمومی

پشت پرده استعفای مدیراجرایی بنیاد اتریوم؛ تنش قدرت یا چرخش استراتژیک؟

7 اسفند 1404 - 22:00
39
بلاکچین آرک
کریپتو پدیا

بلاکچین آرک (Arc) چیست؟ جزئیات زیرساخت اختصاصی سیرکل برای تحول استیبل کوین‌ ها

7 اسفند 1404 - 18:00
31

پیشنهاد سردبیر

کالبد شکافی اکسکوینو

گزارش ویژه: اکسکوینو چگونه از اختلالی ادعایی به بحرانی سیستمی رسید؟ کالبدشکافی ورشکستگی پنهان در فین‌تک ایران

5 اسفند 1404 - 08:26
1081

۵ گام طلایی برای ردیابی کیف پول‌ نهنگ‌ها و به دست آوردن سرمایه میلیون دلاری

«برای آنچه نیاز دارید، چه بهایی می‌پردازید؟» صورت‌مسئله تازه اقتصاد جهانی و ایران

نقشه بقای سرمایه در ایران: سه سناریو، سه رفتار بازار، هدفی مشترک

اگر تتر فریز می‌شود، چرا باز هم انتخاب اول دولت‌های تحریم‌شده است؟

تورم افسارگسیخته، روایت ونزوئلا و راه‌های نجاتِ زندگی در ایران

  • خانه
  • قیمت ارز
  • صرافی ها
  • ماشین حساب
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
  • نشان‌شده‌ها

© 2025 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است

سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
میهن بلاکچین دست در دست، بی‌نهایت برای میهن

© 2026 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است.