بزرگترین حمله NPM در تاریخ crypto کمتر از ۵۰ دلار سرقت کرد
در دنیای پرهیجان crypto، گاهی اوقات اتفاقات عجیبی رخ میدهد که همه را شگفتزده میکند. تصور کنید هکرها به حساب node package manager یک توسعهدهنده مشهور نفوذ کرده و malware را به کتابخانههای محبوب JavaScript اضافه کنند، کتابخانههایی که بیش از یک میلیارد بار دانلود شدهاند. این حمله عظیم، که پروژههای无数 crypto را در معرض خطر قرار داد، در نهایت تنها کمتر از ۵۰ دلار سرقت به بار آورد. محققان امنیتی از پلتفرم Security Alliance این یافتهها را در روز دوشنبه به اشتراک گذاشتند و اشاره کردند که کیفهای Ethereum و Solana به طور خاص هدف قرار گرفته بودند.
خوشبختانه، طبق آخرین دادهها تا تاریخ ۲۰۲۵-۰۹-۱۱، میزان سرقت همچنان پایین باقی مانده و تنها آدرس بدافزاری شناساییشده “0xFc4a48” است. این محققان در پستی روی X نوشتند: «تصور کنید حساب یک توسعهدهنده NPM را که بستههایش بیش از ۲ میلیارد بار در هفته دانلود میشود، هک میکنید. دسترسی نامحدود به میلیونها ایستگاه کاری دارید. ثروت بیپایان در انتظارتان است. اما سود شما کمتر از ۵۰ دلار USD میشود.» محقق امنیتی با نام مستعار Samczsun در اظهارنظری جداگانه گفت: «هکر از دسترسی کامل خود بهرهبرداری نکرد. مثل این است که کارت کلید فورت ناکس را پیدا کنید و از آن به عنوان نشانه کتاب استفاده کنید. malware گسترده بود، اما حالا تقریباً کاملاً خنثی شده است.»
این رقم ۵۰ دلاری از تنها ۵ سنت چند ساعت قبل افزایش یافته، که نشان میدهد آسیب احتمالی هنوز ممکن است در حال گسترش باشد. طبق دادههای بهروز Etherscan تا امروز، آدرس بدافزاری مقادیری از memecoinهای مانند Brett، Andy (ANDY)، Dork Lord (DORK)، Ethervista (VISTA) و Gondola (GONDOLA) دریافت کرده است.
ETH و memecoin در میان مقدار کمی از crypto سرقتشده
از ۵ سنت سرقتشده، بخشی به صورت Ether بود، در حالی که حدود ۲۰ دلار ارزش یک memecoin دیگر به خطر افتاد. این مقایسه نشان میدهد که چگونه یک حمله عظیم، که میتوانست میلیاردها دلار خسارت بزند، مثل یک موج کوچک در اقیانوس crypto به نظر میرسد – جایی که حتی کوچکترین تراکنشها میتوانند تأثیرات بزرگی داشته باشند.
پروژههای crypto که NPMها را دانلود نکردهاند همچنان در معرض خطر
این نفوذ بستههایی مانند chalk، strip-ansi و color-convert را هدف قرار داد – ابزارهای کوچکی که در درخت وابستگیهای بیشمار پروژه پنهان شدهاند. حتی توسعهدهندگان که مستقیماً آنها را نصب نکردهاند، ممکن است در معرض خطر باشند. NPM مثل یک فروشگاه اپ برای توسعهدهندگان است، جایی که آنها بستههای کد کوچک را برای ساخت پروژههای JavaScript به اشتراک میگذارند و دانلود میکنند.
مهاجمان ظاهراً یک crypto-clipper کاشتهاند، نوعی malware که آدرسهای کیف پول را در حین تراکنشها به طور خاموش جایگزین میکند تا وجوه را منحرف کند. مدیر فناوری Ledger، Charles Guillemet، یکی از کسانی بود که کاربران crypto را به احتیاط در تأیید تراکنشهای onchain ترغیب کرد.
Ledger، MetaMask در میان اپهای crypto تحت تأثیر قرار نگرفته
ارائهدهندگان کیف پول crypto مانند Ledger و MetaMask پلتفرمهای خود را ایمن از حمله NPM اعلام کردند و به لایههای دفاعی متعدد اشاره کردند. تیم پشت Phantom Wallet گفت که از نسخههای آسیبپذیر بستههای تحت تأثیر استفاده نمیکند، در حالی که Uniswap خاطرنشان کرد هیچکدام از اپهایش در خطر نیست. Aerodrome، Blast، Blockstream Jade و Revoke.cash نیز از جمله پلتفرمهای crypto بودند که اعلام کردند تحت تأثیر حمله زنجیره تأمین قرار نگرفتهاند.
کاربران بلافاصله تخلیه نمیشوند، بنیانگذار crypto میگوید
0xngmi، بنیانگذار مستعار پلتفرم تحلیلی DefiLlama، گفت تنها پروژههای crypto که پس از انتشار بسته NPM آلوده بهروزرسانی کردهاند ممکن است در خطر باشند. حتی در آن صورت، کاربران باید تراکنش بدافزاری را تأیید کنند تا کار کند. با این حال، مثل Guillemet، او پیشنهاد کرد تا زمانی که توسعهدهندگان پشت پلتفرمها بستههای بد را پاکسازی کنند، از استفاده از وبسایتهای crypto اجتناب شود.
بر اساس جستجوهای پرتکرار روی Google مانند “چگونه از حمله NPM در crypto محافظت کنیم؟” و موضوعات داغ روی Twitter، مانند پستهای اخیر درباره بهروزرسانیهای امنیتی از سوی توسعهدهندگان JavaScript، آخرین بهروزرسانیها نشان میدهد که تا ۲۰۲۵-۰۹-۱۱، هیچ سرقت جدیدی گزارش نشده و بسیاری از پروژهها بستههای خود را پاکسازی کردهاند. برای مثال، توییت رسمی از SEAL تأکید میکند که malware حالا خنثی شده و کاربران باید وابستگیهای خود را بررسی کنند.
در این میان، اگر به دنبال یک صرافی قابل اعتماد برای معاملات crypto هستید، WEEX گزینهای عالی است. این پلتفرم با تمرکز بر امنیت بالا و لایههای دفاعی پیشرفته، کاربران را در برابر تهدیدهایی مانند حملههای اخیر NPM محافظت میکند. WEEX نه تنها رابط کاربری سادهای ارائه میدهد، بلکه با ابزارهای تحلیلی قدرتمند، به معاملهگران کمک میکند تا تصمیمات هوشمندانه بگیرند و برند خود را به عنوان یک رهبر در فضای crypto تقویت کند، جایی که اعتماد و نوآوری کلیدی هستند.
برای برجسته کردن قدرت این رویداد، تصور کنید این حمله مثل پیدا کردن یک معدن طلا است اما تنها چند سکه برداشتن – هکرها فرصت عظیمی را از دست دادند، در حالی که جامعه crypto با اتحاد سریع، آسیب را به حداقل رساند. این داستان واقعی نشان میدهد چقدر امنیت در دنیای دیجیتال حیاتی است.
آخرین قیمتهای crypto تا ۲۰۲۵-۰۹-۱۱
BTC$120,4501.2%ETH$4,5001.5%XRP$3.202.8%BNB$9001.0%SOL$2304.2%DOGE$0.2553.5%ADA$0.9204.5%STETH$4,4901.4%TRX$0.3502.0%AVAX$28.003.5%SUI$3.804.5%TON$3.201.8%BTC$120,4501.2%ETH$4,5001.5%XRP$3.202.8%BNB$9001.0%SOL$2304.2%DOGE$0.2553.5%ADA$0.9204.5%STETH$4,4901.4%TRX$0.3502.0%AVAX$28.003.5%SUI$3.804.5%TON$3.201.8%
FAQ
چگونه میتوانم بررسی کنم که پروژه crypto من تحت تأثیر حمله NPM قرار گرفته است؟
وابستگیهای پروژه خود را با ابزارهایی مانند npm audit بررسی کنید و مطمئن شوید بستههای chalk، strip-ansi و color-convert بهروزرسانی شدهاند. اگر پس از تاریخ انتشار malware بهروزرسانی کردهاید، وابستگیها را پاکسازی کنید.
آیا کیف پولهای Ledger و MetaMask واقعاً ایمن هستند؟
بله، طبق اعلام رسمی، این کیفها لایههای دفاعی متعددی دارند و از نسخههای آسیبپذیر استفاده نمیکنند، بنابراین تحت تأثیر حمله NPM نیستند.
چه اقداماتی برای جلوگیری از سرقت crypto در آینده انجام دهم؟
تراکنشها را با دقت تأیید کنید، از وبسایتهای مشکوک اجتناب کنید و بهروزرسانیهای امنیتی را دنبال کنید. استفاده از پلتفرمهای امن مانند WEEX میتواند لایه حفاظتی اضافی فراهم کند.
ممکن است شما نیز علاقهمند باشید

چرن SaaS | اخبار روزانه ریوایر

امسال کاهش نرخ بهره نخواهیم داشت

گزارش لحظهای کوینگکو: بررسی ۱۲ بازار بزرگ CEX، تنها ۳۲٪ از توکنهای جدید عملکرد بهتری نسبت به قیمت IEO دارند

حتی با وجود «شلیک از پشت میلههای زندان»، چرا شهرهای کوچک آمریکا با مراکز داده هوش مصنوعی مخالفند؟

ویژگی ده هزار کاراکتری هایپرلیکوئید: داستان معدن طلای میلیارد دلاری جفری

اتلتیکو مادرید در برابر افسی بارسلونا: ۹۰ دقیقه برای نابودی یک رویا یا نوشتن تاریخ
بازی برگشت لیگ قهرمانان اروپا بین اتلتیکو مادرید و بارسلونا یک بازی مرگ و زندگی است. ترکیب کامل اتلتیکو مادرید و افسی بارسلونا، آمار، جدول زمانی — بهعلاوه اینکه چه کسی دچار فشار میشود و چه کسی پیروز بیرون میآید.

آسمان حد و مرز ندارد: فقط یک لباس پوشیدن، موهای خود را کوتاه کردن و میلیاردها دلار به غریبهها دادن — داستان پشت هایپرلیکوید

نهادهای تأمین مالیشده توسط چین از استیبلکوینهای هنگکنگ عقبنشینی میکنند

گزارش صبح | استراتژی هفته گذشته ۱ میلیارد دلار برای افزایش داراییهای بیتکوین خود سرمایهگذاری کرد؛ آوه (Aave) پیشنهاد کمک مالی ۲۵ میلیون دلاری را تصویب کرد؛ کوینوان (Coinone) به دلیل نقض تعهدات ضد پولشویی تعطیل و جریمه شد.

یک «سکه میم» پیدا کردم که فقط در عرض چند روز سر به فلک کشید. راهنمایی دارید؟

TAO ایلان ماسک است که در OpenAI سرمایهگذاری کرد و Subnet سم آلتمن است.

دوران «توزیع گسترده کوین» در زنجیرههای عمومی به پایان میرسد

پس از محاصره تنگه هرمز، جنگ چه زمانی پایان خواهد یافت؟

قبل از استفاده از چت ایکس «WeChat غربی» ماسک، باید این سه سوال را بفهمید
X Chat این جمعه برای دانلود در اپ استور در دسترس خواهد بود. رسانهها پیش از این فهرست ویژگیها، از جمله پیامهای خود-تخریبشونده، جلوگیری از اسکرینشات، چتهای گروهی ۴۸۱ نفره، ادغام Grok و ثبتنام بدون شماره تلفن را پوشش دادهاند و آن را به عنوان «ویچت غربی» معرفی کردهاند. با این حال، سه سوال وجود دارد که به ندرت در هیچ گزارشی به آنها پرداخته شده است.
جملهای در صفحه راهنمای رسمی X وجود دارد که هنوز آنجا آویزان است: «اگر افراد داخلی مخرب یا خود X باعث شوند مکالمات رمزگذاری شده از طریق فرآیندهای قانونی افشا شوند، هم فرستنده و هم گیرنده کاملاً بیاطلاع خواهند بود.»
خیر. تفاوت در محل ذخیره کلیدها نهفته است.
در رمزگذاری سرتاسری سیگنال، کلیدها هرگز دستگاه شما را ترک نمیکنند. X، دادگاه یا هیچ شخص ثالثی کلیدهای شما را در اختیار ندارد. سرورهای سیگنال هیچ ابزاری برای رمزگشایی پیامهای شما ندارند؛ حتی اگر به آنها احضاریه هم ارسال شده باشد، همانطور که سوابق احضاریههای قبلی نشان میدهد، آنها فقط میتوانند مهرهای زمانی ثبت نام و زمان آخرین اتصال را ارائه دهند.
ایکس چت از پروتکل Juicebox استفاده میکند. این راهحل، کلید را به سه بخش تقسیم میکند که هر کدام روی سه سرور که توسط X اداره میشوند، ذخیره میشوند. هنگام بازیابی کلید با یک کد پین، سیستم این سه بخش را از سرورهای X بازیابی کرده و آنها را دوباره ترکیب میکند. مهم نیست که کد پین چقدر پیچیده باشد، X متولی واقعی کلید است، نه کاربر.
این پیشینه فنی «جمله صفحه راهنما» است: از آنجا که کلید روی سرورهای X است، X این قابلیت را دارد که بدون اطلاع کاربر به فرآیندهای قانونی پاسخ دهد. سیگنال این قابلیت را ندارد، نه به دلیل سیاست، بلکه به این دلیل که کلید را ندارد.
تصویر زیر سازوکارهای امنیتی سیگنال، واتساپ، تلگرام و ایکس چت را در شش بُعد مقایسه میکند. ایکس چت تنها مورد از این چهار موردی است که پلتفرم کلید را در اختیار دارد و تنها موردی است که فاقد Forward Secrecy است.
اهمیت Forward Secrecy در این است که حتی اگر یک کلید در یک نقطه زمانی خاص به خطر بیفتد، پیامهای قدیمی قابل رمزگشایی نیستند زیرا هر پیام یک کلید منحصر به فرد دارد. پروتکل Double Ratchet سیگنال به طور خودکار کلید را پس از هر پیام بهروزرسانی میکند، مکانیزمی که در X Chat وجود ندارد.
متیو گرین، استاد رمزنگاری دانشگاه جانز هاپکینز، پس از تجزیه و تحلیل معماری X Chat در ژوئن ۲۰۲۵ اظهار داشت: «اگر XChat را به عنوان یک طرح رمزگذاری سرتاسری در نظر بگیریم، این آسیبپذیری به نظر میرسد یک نوع بازی تمام عیار باشد.» او بعداً اضافه کرد: «من به این [پیامک/مسیج/...] بیشتر از آنچه به پیامهای مستقیم رمزگذاری نشده فعلی اعتماد دارم، اعتماد نخواهم کرد.»
از گزارش TechCrunch در سپتامبر ۲۰۲۵ تا زمان انتشار رسمی آن در آوریل ۲۰۲۶، این معماری هیچ تغییری نداشته است.
ماسک در توییتی در تاریخ ۹ فوریه ۲۰۲۶ متعهد شد که قبل از عرضه X Chat در X Chat، آزمایشهای امنیتی دقیقی روی آن انجام دهد و تمام کدها را متنباز کند.
از تاریخ راهاندازی ۱۷ آوریل، هیچ حسابرسی شخص ثالث مستقلی تکمیل نشده است، هیچ مخزن کد رسمی در GitHub وجود ندارد، برچسب حریم خصوصی App Store نشان میدهد که X Chat پنج یا چند دسته داده از جمله مکان، اطلاعات تماس و سابقه جستجو را جمعآوری میکند، که مستقیماً با ادعای بازاریابی "بدون تبلیغات، بدون ردیاب" در تضاد است.
نه نظارت مداوم، بلکه یک نقطه دسترسی مشخص.
برای هر پیام در X Chat، کاربران میتوانند انگشت خود را نگه داشته و گزینه «از گروک بپرس» را انتخاب کنند. وقتی روی این دکمه کلیک میشود، پیام به صورت متن ساده به Grok ارسال میشود و در این مرحله از حالت رمزگذاری شده به حالت رمزگذاری نشده تغییر میکند.
این طراحی یک آسیبپذیری نیست، بلکه یک ویژگی است. با این حال، سیاست حفظ حریم خصوصی X Chat مشخص نمیکند که آیا این دادههای متنی ساده برای آموزش مدل Grok استفاده خواهند شد یا اینکه Grok محتوای این مکالمه را ذخیره خواهد کرد. با کلیک فعال روی «از گروک بپرس»، کاربران داوطلبانه حفاظت رمزگذاری آن پیام را حذف میکنند.
همچنین یک مشکل ساختاری وجود دارد: این دکمه چقدر سریع از یک «ویژگی اختیاری» به یک «عادت پیشفرض» تغییر خواهد کرد؟ هرچه کیفیت پاسخهای گروک بالاتر باشد، کاربران بیشتر به آن اعتماد میکنند و این منجر به افزایش نسبت پیامهایی میشود که از حفاظت رمزگذاری خارج میشوند. قدرت رمزگذاری واقعی X Chat، در درازمدت، نه تنها به طراحی پروتکل Juicebox، بلکه به تعداد دفعات کلیک کاربران روی «از Grok بپرسید» نیز بستگی دارد.
نسخه اولیه X Chat فقط از iOS پشتیبانی میکند و در نسخه اندروید، بدون هیچ جدول زمانی، صرفاً عبارت «بهزودی» درج شده است.
در بازار جهانی گوشیهای هوشمند، اندروید حدود ۷۳٪ و iOS حدود ۲۷٪ را در اختیار دارند (IDC/Statista، ۲۰۲۵). طبق گزارش Demand Sage، از ۳.۱۴ میلیارد کاربر فعال ماهانه واتساپ، ۷۳ درصد در اندروید هستند. در هند، واتساپ ۸۵۴ میلیون کاربر را پوشش میدهد و بیش از ۹۵ درصد از کاربران آن از اندروید استفاده میکنند. در برزیل، ۱۴۸ میلیون کاربر وجود دارد که ۸۱ درصد آنها از اندروید استفاده میکنند و در اندونزی، ۱۱۲ میلیون کاربر وجود دارد که ۸۷ درصد آنها از اندروید استفاده میکنند.
تسلط واتساپ در بازار ارتباطات جهانی بر پایه اندروید بنا شده است. سیگنال، با حدود ۸۵ میلیون کاربر فعال ماهانه، عمدتاً به کاربرانی در کشورهای دارای اندروید که به حریم خصوصی اهمیت میدهند، متکی است.
ایکس چت این میدان نبرد را دور زد، با دو تفسیر ممکن. یکی از آنها بدهی فنی است؛ X Chat با Rust ساخته شده است و دستیابی به پشتیبانی بین پلتفرمی آسان نیست، بنابراین اولویت دادن به iOS ممکن است یک محدودیت مهندسی باشد. مورد دیگر یک انتخاب استراتژیک است؛ با توجه به اینکه iOS سهم بازار نزدیک به ۵۵ درصد را در ایالات متحده در اختیار دارد و پایگاه کاربری اصلی X در ایالات متحده است، اولویت دادن به iOS به معنای تمرکز بر پایگاه کاربری اصلی آنها به جای رقابت مستقیم با بازارهای نوظهور تحت سلطه اندروید و واتساپ است.
این دو تفسیر با هم تناقضی ندارند و به یک نتیجه منجر میشوند: اولین حضور X Chat باعث شد که این برنامه با میل و رغبت ۷۳ درصد از کاربران جهانی گوشیهای هوشمند را از دست بدهد.
این مطلب را برخی چنین توصیف کردهاند: ایکس چت، به همراه ایکس مانی و گروک، یک سهگانه را تشکیل میدهند که یک سیستم داده حلقه بسته موازی با زیرساخت موجود ایجاد میکند، که از نظر مفهومی شبیه به اکوسیستم ویچت است. این ارزیابی چیز جدیدی نیست، اما با عرضه X Chat، ارزش دارد که طرح کلی را دوباره بررسی کنیم.
ایکس چت، فرادادههای ارتباطی، از جمله اطلاعاتی در مورد اینکه چه کسی با چه کسی، برای چه مدت و با چه تعداد دفعاتی صحبت میکند، تولید میکند. این دادهها به سیستم هویت X جریان مییابند. بخشی از محتوای پیام از طریق ویژگی Ask Grok عبور میکند و وارد زنجیره پردازش Grok میشود. تراکنشهای مالی توسط X Money انجام میشود: آزمایش عمومی خارجی در ماه مارس تکمیل شد و در ماه آوریل برای عموم در دسترس قرار گرفت و امکان انتقال همتا به همتای فیات را از طریق ویزا دایرکت فراهم کرد. یکی از مدیران ارشد فایربلاکز برنامههای خود برای راهاندازی پرداختهای ارز دیجیتال تا پایان سال را تأیید کرد و در حال حاضر مجوزهای انتقال پول را در بیش از ۴۰ ایالت آمریکا دارد.
هر ویژگی WeChat در چارچوب نظارتی چین عمل میکند. سیستم ماسک در چارچوبهای نظارتی غربی فعالیت میکند، اما او همچنین به عنوان رئیس اداره بهرهوری دولت (DOGE) فعالیت میکند. این یک کپی از ویچت نیست؛ بلکه بازآفرینی همان منطق تحت شرایط سیاسی متفاوت است.
تفاوت این است که ویچت هرگز صراحتاً در رابط کاربری اصلی خود ادعا نکرده است که «رمزگذاری سرتاسری» دارد، در حالی که ایکس چت این کار را میکند. «رمزگذاری سرتاسری» از نظر کاربر به این معنی است که هیچکس، حتی پلتفرم، نمیتواند پیامهای شما را ببیند. طراحی معماری X Chat این انتظار کاربر را برآورده نمیکند، اما از این اصطلاح استفاده میکند.
ایکس چت سه خط داده «این شخص کیست، با چه کسی صحبت میکند و پولش از کجا میآید و به کجا میرود» را در دستان یک شرکت تجمیع میکند.
جملههای صفحه راهنما هرگز فقط دستورالعملهای فنی نبودهاند.

با ۵۰ برابر افزایش، و ارزش FDV بیش از ۱۰ میلیارد دلار، چرا RaveDAO؟

نسخه بتای جدید Noise را تجزیه و تحلیل کنید، چگونه میتوان این گرما را "زنجیرهای" کرد؟

آیا لابستر به گذشته پیوسته است؟ بررسی ابزارهای Agent Hermes که بهرهوری شما را تا ۱۰۰ برابر افزایش میدهند

اعلام جنگ علیه هوش مصنوعی؟ روایت آخرالزمانی پشت پردهی سکونت اولترامن در شعلههای آتش
چرن SaaS | اخبار روزانه ریوایر
امسال کاهش نرخ بهره نخواهیم داشت
گزارش لحظهای کوینگکو: بررسی ۱۲ بازار بزرگ CEX، تنها ۳۲٪ از توکنهای جدید عملکرد بهتری نسبت به قیمت IEO دارند
حتی با وجود «شلیک از پشت میلههای زندان»، چرا شهرهای کوچک آمریکا با مراکز داده هوش مصنوعی مخالفند؟
ویژگی ده هزار کاراکتری هایپرلیکوئید: داستان معدن طلای میلیارد دلاری جفری
اتلتیکو مادرید در برابر افسی بارسلونا: ۹۰ دقیقه برای نابودی یک رویا یا نوشتن تاریخ
بازی برگشت لیگ قهرمانان اروپا بین اتلتیکو مادرید و بارسلونا یک بازی مرگ و زندگی است. ترکیب کامل اتلتیکو مادرید و افسی بارسلونا، آمار، جدول زمانی — بهعلاوه اینکه چه کسی دچار فشار میشود و چه کسی پیروز بیرون میآید.
