✍️ Gate 广场「创作者认证激励计划」优质创作者持续招募中!
Gate 广场现正面向优质创作者开放认证申请!
立即加入,发布优质内容,参与活动即可瓜分月度 $10,000+ 创作奖励!
📕 认证申请步骤:
1️⃣ 打开 App 首页底部【广场】 → 点击右上角头像进入个人主页
2️⃣ 点击头像右下角【申请认证】,提交申请等待审核
注:请确保 App 版本更新至 7.25.0 或以上。
👉 立即报名:https://www.gate.com/questionnaire/7159
豪华代币奖池、Gate 精美周边、流量曝光等超 $10,000 丰厚奖励等你拿!
📅 活动自 11 月 1 日起持续进行
在 Gate 广场让优质内容变现,创作赚取奖励!
活动详情:https://www.gate.com/announcements/article/47889
大规模虫式攻击袭击NPM,危及加密货币钱包凭证
一种快速传播的供应链攻击被称为 Shai-Hulud,已感染数百个 npm 包,并暴露了敏感的开发者凭证,包括 GitHub 令牌、云密钥和加密钱包数据。该活动始于 2025 年 9 月中旬,并迅速升级,因为该蠕虫在维护者账户和广泛使用的 JavaScript 库之间传播。
沙伊-胡鲁德虫是如何传播的
安全机构报告称,攻击者首先通过网络钓鱼方式侵入维护者账号,然后上传经过修改的合法软件包版本。一旦开发者安装了这些版本之一,一个名为 bundle.js 的恶意脚本将在 macOS 或 Linux 系统上运行。
该虫子使用开源工具TruffleHog扫描机器和CI管道以寻找机密。它搜索的项目包括:
如果它找到有效的npm令牌,它会立即更新并重新发布同一维护者拥有的其他软件包。这种行为使恶意软件能够在生态系统中快速复制。
持久性和数据暴露
研究人员发现,该蠕虫试图通过在受害者的代码库中创建 GitHub Actions 工作流来保持活跃。它还将被盗的凭据和私人代码库数据上传到标记为 Shai-Hulud 的新的公共 GitHub 代码库中。一些受影响的库每周接收数十亿次下载,这引发了对曝光范围的严重担忧。
尽管没有确认的案例显示以太坊域名服务或流行的web3库直接感染,但风险仍然很高。之前在npm和PyPI中的攻击特别针对加密工具,因此从事钱包、智能合约或web3应用的开发者应保持警惕。
为什么加密项目面临更高的风险
开发者通常在CI/CD系统、容器和生产环境中依赖npm包。因此,单个被攻击的依赖项可能会影响整个区块链工作流程。攻击者可能会拦截钱包操作、捕获助记词或读取与智能合约管理相关的部署密钥。
开发者现在应该做什么
专家敦促团队立即采取行动:
沙赫鲁德事件突显了开源安全的重大转变。自主供应链蠕虫不再是理论上的问题。生态系统现在需要更严格的依赖检查、更好的工具和对维护者的更严格权限。