میهن بلاکچین
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین
No Result
مشاهده همه‌ی نتایج
میهن بلاکچین پروژه‌های کلاهبرداری

حمله زنجیره تامین تاریخی به کتابخانه‌های جاوااسکریپت؛ تنها ۵۰ دلار سرقت شد

نگارش:‌رضا حضرتی
18 شهریور 1404 - 10:00
در پروژه‌های کلاهبرداری
زمان مطالعه: 2 دقیقه
0
فیچر هک کلاهبرداری

هکرها با نفوذ به حساب کاربری یکی از توسعه‌دهندگان شناخته‌شده در NPM، بدافزاری را به کتابخانه‌های پرکاربرد جاوااسکریپت تزریق کردند؛ از این حمله به‌عنوان بزرگ‌ترین حمله زنجیره تأمین تاریخ یاد می‌شود. این بدافزار با هدف سرقت دارایی‌های دیجیتال طراحی شده و از طریق جایگزینی آدرس‌های کیف پول و دست‌کاری تراکنش‌ها فعالیت می‌کند.

به گزارش میهن بلاکچین، بسته‌های معروفی مانند chalk، strip-ansi و color-convert هدف این حمله قرار گرفته‌اند؛ کتابخانه‌هایی که در عمق وابستگی‌های میلیون‌ها پروژه جاوااسکریپت قرار دارند و هر هفته بیش از یک میلیارد بار دانلود می‌شوند. به همین دلیل حتی توسعه‌دهندگانی که این کتابخانه‌ها را به‌طور مستقیم نصب نکرده‌اند، در معرض خطر قرار گرفته‌اند.

روش حمله: فیشینگ و دسترسی به حساب‌های توسعه‌دهندگان

چارلز گیومه (Charles Guillemet)، مدیر ارشد فناوری شرکت Ledger، هشدار داد:

یک حمله زنجیره تأمین در مقیاس گسترده در حال وقوع است؛ حساب کاربری یکی از توسعه‌دهندگان معتبر NPM هک و بسته‌های آلوده تاکنون بیش از یک میلیارد بار دانلود شده‌اند. کل اکوسیستم جاوااسکریپت ممکن است در خطر باشد.

بر اساس گزارش‌ها، مهاجمان با ارسال ایمیل‌های جعلی به نگه‌دارندگان بسته‌های NPM، خود را به‌عنوان پشتیبانی رسمی معرفی کردند و مدعی شدند که برای جلوگیری از قفل شدن حساب‌ها باید تأیید هویت دو مرحله‌ای تا ۱۰ سپتامبر به‌روزرسانی شود. این ایمیل‌ها توسعه‌دهندگان را به یک سایت تقلبی هدایت کردند و از این طریق اطلاعات ورود آن‌ها به دست هکرها افتاد. سپس مهاجمان توانستند نسخه‌های آلوده را به کتابخانه‌ها تزریق کنند.

چارلی اریکسن (Charlie Eriksen)، پژوهشگر شرکت Aikido Security، در گفت‌وگو با BleepingComputer این حمله را «بسیار خطرناک» توصیف کرد زیرا:

در چندین لایه عمل می‌کرد: تغییر محتوای نمایش داده‌شده روی وبسایت‌ها، دست‌کاری فراخوانی‌های API و تحریف امضای تراکنش‌ها توسط برنامه‌های کاربران.

میزان خسارت: کمتر از ۵۰ دلار

با وجود گستردگی بی‌سابقه این نفوذ، داده‌های اولیه نشان می‌دهد که تاکنون تنها ۵۰ دلار از طریق این بدافزار به سرقت رفته است. پلتفرم اطلاعاتی Security Alliance اعلام کرد که تنها یک آدرس مخرب اتریوم با شناسه «0xFc4a48» شناسایی شده که وجوه سرقت‌شده به آن منتقل شده‌اند.

این آدرس علاوه بر مقداری اتر (ETH)، چند میم‌کوین شامل Brett، Andy، Dork Lord، Ethervista و Gondola دریافت کرده است. به گفته این پلتفرم، در ساعات اولیه تنها ۵ سنت اتر به سرقت رفته بود که بعداً این رقم به حدود ۵۰ دلار افزایش یافت.

سامکزسان (Samczsun)، پژوهشگر امنیتی شناخته‌شده، در این باره اظهار داشت:

هکر به هیچ عنوان از سطح دسترسی به دست‌آمده استفاده کامل نکرد. این اتفاق مثل این است که کارت ورود به خزانه فورت ناکس را پیدا کنید و از آن به‌عنوان نشانک کتاب استفاده کنید. بدافزار به‌طور گسترده پخش شده بود اما تقریباً کاملاً خنثی شده است.

به گفته 0xngmi، بنیان‌گذار ناشناس پلتفرم DeFiLlama، تنها پروژه‌هایی که پس از انتشار نسخه‌های آلوده بسته‌ها را به‌روزرسانی کرده‌اند در معرض خطر قرار دارند و حتی در این شرایط، کاربر باید تراکنش مخرب را تأیید کند تا سرقت انجام شود. او تأکید کرد که این بدافزار قادر به تخلیه فوری کیف پول‌ها نیست اما ممکن است جزئیات تراکنش هنگام کلیک روی دکمه «Swap» تغییر کرده و دارایی به آدرس هکر منتقل شود.

تاکنون چندین پروژه مهم کریپتو از جمله Ledger، MetaMask، Phantom Wallet و Uniswap اعلام کرده‌اند که از نسخه‌های آلوده استفاده نمی‌کنند و در نتیجه کاربران این پلتفرم‌ها در امان هستند. همچنین سرویس‌هایی مانند Aerodrome، Blast، Blockstream Jade و Revoke.cash نیز خود را ایمن معرفی کرده‌اند.

نتیجه‌گیری

هرچند این حمله می‌توانست خساراتی به مراتب بیشتر به‌دنبال داشته باشد، اما فعلاً با سرقتی کمتر از ۵۰ دلار به پایان رسیده است. با این حال، گستردگی نفوذ نشان داد که آسیب‌پذیری در زنجیره تأمین نرم‌افزار تا چه حد می‌تواند تهدیدی جدی برای کل اکوسیستم باشد. کارشناسان امنیتی توصیه می‌کنند کاربران هنگام تأیید تراکنش‌ها نهایت دقت را داشته باشند و توسعه‌دهندگان نیز تا پاک‌سازی کامل کتابخانه‌ها از به‌روزرسانی نسخه‌های آلوده خودداری کنند.

تگ: کلاهبرداریهک
اشتراک‌گذاریتوئیت

نوشته‌های مشابه

فیچر هک و اکسپلویت
پروژه‌های کلاهبرداری

حساب وی‌چت مدیرعامل جدید بایننس هک شد؛ ریسک‌های امنیتی وب ۲

19 آذر 1404 - 18:30
18
سران گروه ۲۰ و چارچوب جهانی گزارش دارایی‌های رمزارزی
تحلیل فاندامنتال

بازتعریف بازار کریپتو در کره جنوبی؛ صرافی‌های ارز دیجیتال ملزوم به رعایت قوانین بانکی می‌شوند!

16 آذر 1404 - 19:00
32
فیچر کلاهبرداری و هک در کریپتو
اخبار عمومی

حمله گسترده هکرها به ۴۰۰ اپلیکیشن مالی؛ ظهور خطرناک‌ترین بدافزار موبایلی سال

15 آذر 1404 - 20:00
137
سازمان امور مالیات IRS صرافی کراکن دادگاه kraken
اخبار عمومی

دادستان‌های آمریکا خواستار ۱۲ سال زندان برای دو کوان شدند

15 آذر 1404 - 15:00
184
احراز هویت در صرافی آپ بیت اجباری شد Upbit KYC
صرافی

حمله هکرها به صرافی آپ‌بیت (Upbit)؛ ۳۶ میلیون دلار از کیف پول سولانا به سرقت رفت

6 آذر 1404 - 14:30
48
فیچر سرقت کریپتو با ربات هوش مصنوعی
اخبار عمومی

داستان سرقت از دوست سم آلتمن، خالق ChatGPT چه بوده است؟!

5 آذر 1404 - 12:00
94
اشتراک
اطلاع از
0 دیدگاه
جدید ترین
قدیمی ترین محبوب ترین
Inline Feedbacks
View all comments

آموزش

قراردادهای آتی دائمی پیش از عرضه
کریپتو پدیا

پرپ‌های پیش از عرضه چیست؟ وقتی بازار قبل از تولد توکن قیمت را می‌سازد

21 آذر 1404 - 22:00
15
فیچر نرخ بهره
مقالات عمومی

جمله‌ای از فدرال رزرو، موجی در بیت کوین: چرا بازار کریپتو با «لحن نرخ بهره» منفجر می‌شود؟

21 آذر 1404 - 20:00
117
۳ ترند طلایی فین‌تک در رویداد Money 20/20
مقالات عمومی

۳ ترند طلایی فین‌تک در رویداد Money 20/20

21 آذر 1404 - 16:00
45
فیچر مایکرواستراتژی
مقالات عمومی

شرکت استراتژی در چه صورت بیت کوین‌های خود را می‌فروشد و چه پیامدهایی خواهد داشت؟

21 آذر 1404 - 12:00
163
polymarket
سرمایه گذاری

داستان سود ۳۰٬۰۰۰ دلاری در یک ماه؛ کسب سود از آربیتراژ در پالی مارکت

20 آذر 1404 - 22:00
172
فیچر پسکی
کیف پول

مقایسه پسکی (Passkey) با ۲۴ یا ۱۲ کلمه؛ از کاغذ و عبارت بازیابی تا ورود با اثر انگشت

20 آذر 1404 - 14:35
163

پیشنهاد سردبیر

کلید عبور

پسکی (PassKey) چیست؟ رمزنگاری کلید عمومی امن‌تر از پسورد‌ها و عبارات بازیابی! 

19 آذر 1404 - 10:05
269

بررسی مشکلات تاخیر برداشت ریالی و رمزارزی در صرافی اکسکوینو؛ دلایل، پیامدها و راهکارها

کلاهبرداری با کیف پول چند امضایی چیست و چگونه از آن در امان بمانیم؟

حمله انتقال صفر (Zero-Transfer)؛ راهنمای کامل شناسایی و مقابله با تهدید کیف پول‌های رمزارزی

تاثیر تصویب قانون GENIUS بر ریسک فریز و مسدود شدن دارایی‌های تتر ایرانی‌ها؛ چه باید کرد؟

اشتباه ۶۰ هزار دلاری کاربر بیت کوین در پرداخت کارمزد؛ مراقب باشید این اشتباه را تکرار نکنید!

  • خانه
  • قیمت ارز
  • صرافی ها
  • ماشین حساب
No Result
مشاهده همه‌ی نتایج
  • اخبار
    • همه
    • رمزارز در ایران
    • اخبار بیت کوین
    • اخبار اتریوم
    • اخبار آلتکوین
    • اخبار بلاکچین
    • اخبار عمومی
    • اطلاعیه صرافی‌های داخلی
  • تحلیل
    • همه
    • تحلیل آنچین
    • تحلیل اقتصادی
    • تحلیل تکنیکال
    • تحلیل فاندامنتال
  • آموزش
    • همه
    • کریپتو پدیا
    • کریپتو کده
    • دیفای
    • سرمایه گذاری
    • آموزش همه صرافی های ارز دیجیتال
    • ترید
    • کیف پول
    • بازی
    • استخراج
    • NFT
    • مقالات عمومی
  • ایردراپ
  • هک و کلاهبرداری
  • قیمت ارزهای دیجیتال
  • ماشین حساب ارزهای دیجیتال
  • مقایسه قیمت در صرافی

© 2025 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است

سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
سرویس‌ها
لیست قیمت ارزهای دیجیتال مقایسه قیمت صرافی‌ها مقایسه ویژگی صرافی‌ها ماشین حساب ارزهای دیجیتال مقایسه رمزارز‌ها
خبر و آموزش
اخبار آموزش ویدیو پیشنهاد سردبیر
میهن بلاکچین
درباره ما ارتباط با ما تبلیغات و همکاری تجاری قوانین و مقررات سیاست های حریم خصوصی فرصت های شغلی
تگ‌های پربازدید
قانون گذاری سرمایه‌ گذاری افراد معروف صرافی ارز دیجیتال دوج‌کوین بیت‌کوین استیبل کوین رمزارز در ایران پیش بینی بازار تکنولوژی بلاک چین اتریوم ‌کاردانو شیبا هک و کلاهبرداری
میهن بلاکچین دست در دست، بی‌نهایت برای میهن

© 2025 - تمامی حقوق مادی و معنوی این وبسایت نزد میهن بلاکچین محفوظ است.