Tôi vừa phát hiện ra một cuộc tấn công chuỗi cung ứng NPM quy mô lớn đã ảnh hưởng đến hệ sinh thái JavaScript, và thật không thể tin được những gì mà những kẻ hack này đã cố gắng thực hiện. Hơn 2 tỷ lượt tải ứng dụng hàng tuần có thể đã gặp rủi ro! Là một người có tài sản crypto nằm trên nhiều nền tảng, tôi đã toát mồ hôi khi nghe về điều này.
Khi tôi thấy sàn giao dịch của mình không bị ảnh hưởng, tôi đã thở phào nhẹ nhõm. Họ đã đăng trên X rằng "không có dữ liệu hoặc tài sản khách hàng nào bị rủi ro." Cảm ơn Chúa. Sau thảm họa FTX, tôi đã cảm thấy lo lắng về sự an toàn của sàn giao dịch.
Cuộc tấn công khá tinh vi - những kẻ hack này đã xâm phạm một lập trình viên nghèo tên là Josh Junon thông qua một email lừa đảo thông minh. Họ khiến anh ta nghĩ rằng tài khoản của mình sẽ bị khóa trừ khi anh ta cập nhật 2FA. Đó là một chiêu trò cổ điển, nhưng hiệu quả. Tôi ghét phải thừa nhận rằng tôi có thể đã bị mắc bẫy.
Điều thực sự gây rối là cách mà mã độc hoạt động. Nó đặc biệt nhắm tới các giao dịch tiền điện tử, theo dõi địa chỉ ví trên Bitcoin, Ethereum, Solana và các nền tảng khác. Khi được phát hiện, nó sẽ lặng lẽ thay thế địa chỉ đích bằng ví của kẻ tấn công. Bọn xảo quyệt.
Phần đáng ngạc nhiên nhất? Chỉ có $159 worth của crypto đã bị đánh cắp cho đến nay. Đó chẳng là gì cả! Nhưng đừng để điều đó đánh lừa bạn - với hàng tỷ lượt tải xuống của những gói bị xâm phạm này, điều này có thể đã gây ra thảm họa.
Nhận xét của CZ thực sự đúng: "Ngay cả phần mềm mã nguồn mở cũng không an toàn trong những ngày này. Web3 sẽ định nghĩa lại sự an toàn cho Web2." Dễ dàng cho anh ấy nói bây giờ khi anh ấy đã giải quyết được những rắc rối pháp lý của mình, nhưng anh ấy có lý. Chúng ta đang mù quáng tin tưởng quá nhiều vào cơ sở hạ tầng mà chúng ta thậm chí không nghĩ đến.
Cái rắc rối này chính là lý do tại sao tôi giữ hầu hết crypto của mình trong kho lạnh. Bảo mật Web2 về cơ bản là bị phá vỡ, và chúng ta chỉ đang ngồi chờ để trở thành mục tiêu cho cuộc tấn công tiếp theo.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Cuộc tấn công NPM: Tôi đã hack vào, nhưng không ai lấy được dữ liệu người dùng của tôi
Tôi vừa phát hiện ra một cuộc tấn công chuỗi cung ứng NPM quy mô lớn đã ảnh hưởng đến hệ sinh thái JavaScript, và thật không thể tin được những gì mà những kẻ hack này đã cố gắng thực hiện. Hơn 2 tỷ lượt tải ứng dụng hàng tuần có thể đã gặp rủi ro! Là một người có tài sản crypto nằm trên nhiều nền tảng, tôi đã toát mồ hôi khi nghe về điều này.
Khi tôi thấy sàn giao dịch của mình không bị ảnh hưởng, tôi đã thở phào nhẹ nhõm. Họ đã đăng trên X rằng "không có dữ liệu hoặc tài sản khách hàng nào bị rủi ro." Cảm ơn Chúa. Sau thảm họa FTX, tôi đã cảm thấy lo lắng về sự an toàn của sàn giao dịch.
Cuộc tấn công khá tinh vi - những kẻ hack này đã xâm phạm một lập trình viên nghèo tên là Josh Junon thông qua một email lừa đảo thông minh. Họ khiến anh ta nghĩ rằng tài khoản của mình sẽ bị khóa trừ khi anh ta cập nhật 2FA. Đó là một chiêu trò cổ điển, nhưng hiệu quả. Tôi ghét phải thừa nhận rằng tôi có thể đã bị mắc bẫy.
Điều thực sự gây rối là cách mà mã độc hoạt động. Nó đặc biệt nhắm tới các giao dịch tiền điện tử, theo dõi địa chỉ ví trên Bitcoin, Ethereum, Solana và các nền tảng khác. Khi được phát hiện, nó sẽ lặng lẽ thay thế địa chỉ đích bằng ví của kẻ tấn công. Bọn xảo quyệt.
Phần đáng ngạc nhiên nhất? Chỉ có $159 worth của crypto đã bị đánh cắp cho đến nay. Đó chẳng là gì cả! Nhưng đừng để điều đó đánh lừa bạn - với hàng tỷ lượt tải xuống của những gói bị xâm phạm này, điều này có thể đã gây ra thảm họa.
Nhận xét của CZ thực sự đúng: "Ngay cả phần mềm mã nguồn mở cũng không an toàn trong những ngày này. Web3 sẽ định nghĩa lại sự an toàn cho Web2." Dễ dàng cho anh ấy nói bây giờ khi anh ấy đã giải quyết được những rắc rối pháp lý của mình, nhưng anh ấy có lý. Chúng ta đang mù quáng tin tưởng quá nhiều vào cơ sở hạ tầng mà chúng ta thậm chí không nghĩ đến.
Cái rắc rối này chính là lý do tại sao tôi giữ hầu hết crypto của mình trong kho lạnh. Bảo mật Web2 về cơ bản là bị phá vỡ, và chúng ta chỉ đang ngồi chờ để trở thành mục tiêu cho cuộc tấn công tiếp theo.