Bitget App
تداول بذكاء
شراء العملات المشفرةنظرة عامة على السوقالتداولالعقود الآجلةEarnالويب 3مربعالمزيد
التداول
التداول الفوري
شراء العملات المشفرة وبيعها بسهولة
الهامش
قم بزيادة رأس مالك وكفاءة التمويل
Onchain
استخدم Onchain لتجربة بلا سلسلة
التحويل وتداول الكتلة
حوّل العملات المشفرة بنقرة واحدة وبدون رسوم
استكشاف
Launchhub
احصل على الأفضلية مبكرًا وابدأ بالفوز
نسخ
انسخ تداول المتداول المميز بنقرة واحدة
Bots
برنامج تداول آلي مدعوم بالذكاء الاصطناعي ذكي بسيط وسريع وموثوق
التداول
العقود الآجلة لعملة USDT-M
تمت تسوية العقود الآجلة بعملة USDT
العقود الآجلة لعملة USDC-M
تمت تسوية العقود الآجلة بعملة USDC
العقود الآجلة لعملة Coin-M
تمت تسوية العقود الآجلة بالعملات المشفرة
استكشاف
دليل العقود الآجلة
رحلة من المبتدئين إلى المتقدمين في تداول العقود الآجلة
العروض الترويجية للعقود الآجلة
مكافآت سخية بانتظارك
نظرة عامة
مجموعة من المنتجات لتنمية أصولك
Simple Earn
يُمكنك الإيداع والسحب في أي وقتٍ لتحقيق عوائد مرنة بدون مخاطر.
On-chain Earn
اربح أرباحًا يوميًا دون المخاطرة برأس المال
منتج Earn المنظم
ابتكار مالي قوي للتعامل مع تقلبات السوق
المستوى المميز (VIP) وإدارة الثروات
خدمات متميزة لإدارة الثروات الذكية
القروض
اقتراض مرن مع أمان عالي للأموال
قال كبير مسؤولي التكنولوجيا في Ledger إن اختراق سلسلة التوريد في NPM قد يعرض أموال العملات الرقمية لبرمجيات خبيثة تقوم بتبديل العناوين

قال كبير مسؤولي التكنولوجيا في Ledger إن اختراق سلسلة التوريد في NPM قد يعرض أموال العملات الرقمية لبرمجيات خبيثة تقوم بتبديل العناوين

CoinotagCoinotag2025/09/08 21:25
عرض النسخة الأصلية
By:Marisol Navaro








  • تبديل العناوين الخبيثة في المحافظ الإلكترونية يستهدف معاملات العملات الرقمية.

  • تشمل الحزم المخترقة وحدات NPM مستخدمة على نطاق واسع مثل “color-name” و “color-string”.

  • تم تحميل الحزم المتأثرة أكثر من 1.1 billions مرة، مما يزيد من التعرض عبر السلاسل.

استغلال سلسلة توريد NPM: توقف عن توقيع المعاملات الآن—تحقق من الحزم وأمّن المحافظ. تعرّف على خطوات الحماية الفورية.

ما هو استغلال سلسلة توريد NPM؟

استغلال سلسلة توريد NPM هو اختراق لحسابات مطورين موثوقين يتم من خلاله حقن حمولة خبيثة في حزم JavaScript. يمكن لهذه الحمولة تبديل عناوين العملات الرقمية بصمت في المحافظ الإلكترونية والتطبيقات اللامركزية، مما يعرض الأموال عبر سلاسل متعددة للخطر.

كيف تم اختراق حزم JavaScript؟

أفاد باحثو الأمن وخبراء الصناعة أن حساب مطور موثوق على NPM تم اختراقه، مما سمح للمهاجمين بنشر تحديثات ملوثة. تم تصميم الشيفرة الخبيثة لتعمل في سياقات المتصفح التي تستخدمها مواقع العملات الرقمية ويمكنها تغيير عناوين الوجهة أثناء تنفيذ المعاملة.


ما هي الحزم والمكونات المتأثرة؟

حددت شركات أمن البلوكشين حوالي عشرين حزمة NPM شهيرة متأثرة، بما في ذلك وحدات أدوات صغيرة مثل “color-name” و “color-string”. نظرًا لأن NPM هو مدير الحزم المركزي لـ JavaScript، فإن العديد من المواقع والمشاريع الأمامية تعتمد على هذه التبعيات بشكل غير مباشر.

ملخص المخاطر المبلغ عنها حسب الحزمة الحزمة التحميلات المبلغ عنها مستوى الخطر
color-name مئات الملايين مرتفع
color-string مئات الملايين مرتفع
وحدات الأدوات الأخرى (مجتمعة) 1+ billion مجتمعة حرج

كيف يمكن لمستخدمي العملات الرقمية حماية أموالهم الآن؟

الخطوات الفورية: توقف عن توقيع المعاملات في المحافظ الإلكترونية، افصل المحافظ عن التطبيقات اللامركزية، وتجنب التفاعل مع المواقع التي تعتمد على JavaScript غير موثوق. تحقق من سلامة الحزم في بيئات التطوير وطبق سياسات أمان محتوى صارمة (CSP) على المواقع التي تديرها.

ما الاحتياطات التي يجب على المطورين اتخاذها؟

يجب على المطورين تثبيت إصدارات التبعيات، والتحقق من توقيعات الحزم حيثما أمكن، وتشغيل أدوات فحص سلسلة التوريد، وتدقيق التحديثات الأخيرة للحزم. الرجوع إلى الإصدارات الموثوقة وإعادة البناء من ملفات القفل يمكن أن يقلل من التعرض للخطر. استخدم عمليات بناء قابلة لإعادة الإنتاج والتحقق المستقل للمكتبات الأمامية الحرجة.



الأسئلة الشائعة

ما مدى فورية التهديد لمستخدمي العملات الرقمية العاديين؟

التهديد فوري للمستخدمين الذين يتفاعلون مع المحافظ الإلكترونية أو التطبيقات اللامركزية التي تقوم بتحميل JavaScript من الحزم العامة. إذا كان الموقع يعتمد على الوحدات الملوثة، يمكن تنفيذ شيفرة تبديل العناوين في المتصفح أثناء تدفق المعاملة.

من الذي حدد الاختراق وماذا قال؟

قام Charles Guillemet، المدير التقني في Ledger، بالإبلاغ عن المشكلة علنًا، مشيرًا إلى حجمها وآلية تبديل العناوين. كما أبلغت شركات أمن البلوكشين عن الوحدات المتأثرة. تأتي هذه الملاحظات من منشورات عامة ونصائح أمنية أبلغ عنها خبراء الصناعة.

النقاط الرئيسية

  • توقف عن توقيع المعاملات: تجنب التوقيع في المحافظ الإلكترونية حتى يتم التحقق من الحزم.
  • تدقيق التبعيات: يجب على المطورين تثبيت، توقيع، وفحص حزم NPM المستخدمة في الشيفرة الأمامية.
  • استخدم تدابير دفاعية: افصل المحافظ، امسح الجلسات، وطبق أدوات CSP وفحص سلسلة التوريد.

الخلاصة

يظهر استغلال سلسلة توريد NPM كيف يمكن أن تشكل حزم الأدوات الصغيرة خطرًا نظاميًا على مستخدمي العملات الرقمية من خلال تمكين تبديل العناوين بصمت. حافظ على وضعية دفاعية: توقف عن توقيع المعاملات، دقق التبعيات، واتبع النصائح الموثوقة. ستقوم COINOTAG بتحديث هذا التقرير مع توفر المزيد من التفاصيل التقنية المؤكدة والحلول (نُشر في 2025-09-08).

في حال فاتك ذلك: تدفقات Ethereum ETF والفائدة المفتوحة في CME قد تشير إلى نضوج السوق وإمكانية انتعاش الطلب
0

إخلاء المسؤولية: يعكس محتوى هذه المقالة رأي المؤلف فقط ولا يمثل المنصة بأي صفة. لا يُقصد من هذه المقالة أن تكون بمثابة مرجع لاتخاذ قرارات الاستثمار.

منصة PoolX: احتفظ بالعملات لتربح
ما يصل إلى 10% + معدل الفائدة السنوي. عزز أرباحك بزيادة رصيدك من العملات
احتفظ بالعملة الآن!

You may also like

صناديق ETF الفورية للبيتكوين تسجل تدفقات خارجة بقيمة 1.2 مليار دولار في ثاني أكبر أسبوع منذ إطلاقها

شهدت صناديق bitcoin ETF الأمريكية تدفقات خارجة بقيمة 1.23 مليار دولار الأسبوع الماضي، وهي ثاني أكبر تدفقات أسبوعية خارجة منذ إطلاقها. شهد سعر bitcoin تقلبات كبيرة الأسبوع الماضي، حيث انخفض إلى حوالي 103,700 دولار في 17 أكتوبر، لكنه تعافى منذ ذلك الحين وتجاوز 111,000 دولار.

The Block2025/10/20 13:35
صناديق ETF الفورية للبيتكوين تسجل تدفقات خارجة بقيمة 1.2 مليار دولار في ثاني أكبر أسبوع منذ إطلاقها

فتحت 21Shares و Bitwise و WisdomTree إمكانية وصول التجزئة في المملكة المتحدة إلى ETPs الخاصة بـ Bitcoin و Ethereum بعد موافقة FCA

أعلنت شركات 21Shares وBitwise وWisdomTree عن إتاحة منتجاتها ETPs الخاصة بـ Bitcoin وEthereum للمستثمرين الأفراد في المملكة المتحدة. كما قامت BlackRock بإدراج منتج ETP الخاص بـ Bitcoin في بورصة لندن يوم الاثنين. وكان المنظم المالي في المملكة المتحدة قد رفع رسمياً هذا الشهر الحظر الذي استمر أربع سنوات على منتجات ETNs المتعلقة بالعملات المشفرة للأفراد.

The Block2025/10/20 13:35
فتحت 21Shares و Bitwise و WisdomTree إمكانية وصول التجزئة في المملكة المتحدة إلى ETPs الخاصة بـ Bitcoin و Ethereum بعد موافقة FCA

مستثمرو Ethereum يشترون الانخفاض وسط تدفقات خارجة بقيمة 513 مليون دولار من صناديق ETP العالمية للعملات المشفرة هذا الأسبوع: CoinShares

سجّلت منتجات الاستثمار في العملات المشفرة تدفقات صافية خارجة بقيمة 513 مليون دولار أمريكي على مستوى العالم خلال الأسبوع الماضي، وفقًا لما ذكرته شركة إدارة الأصول CoinShares. كان التركيز الأساسي على Bitcoin، في حين رأى المستثمرون ضعف سعر Ethereum كفرصة للشراء، بحسب ما أفاد به رئيس قسم الأبحاث James Butterfill.

The Block2025/10/20 13:35
مستثمرو Ethereum يشترون الانخفاض وسط تدفقات خارجة بقيمة 513 مليون دولار من صناديق ETP العالمية للعملات المشفرة هذا الأسبوع: CoinShares

ارتفعت حيازات Strategy من البيتكوين إلى 640,418 BTC بعد عملية شراء أخيرة بقيمة 19 مليون دولار

اشترت Strategy بسرعة 168 BTC إضافية بحوالي 18.8 مليون دولار بسعر متوسط قدره 112,051 دولار لكل bitcoin، مما رفع إجمالي حيازاتها إلى 640,418 BTC. تم تمويل هذه المشتريات الأخيرة من عائدات إصدار وبيع الأسهم الممتازة الدائمة للشركة.

The Block2025/10/20 13:34
ارتفعت حيازات Strategy من البيتكوين إلى 640,418 BTC بعد عملية شراء أخيرة بقيمة 19 مليون دولار