Хакеры провернули крупнейшую в истории supply chain атаку через NPM - сервис, откуда разработчики берут код для приложений. 8 сентября 2025 были скомпрометированы 18 популярных пакетов NPM - среди них debug, chalk, color-convert, color-name, ansi-styles. Это базовые зависимости, у которых суммарно более 2 млрд скачиваний в неделю. В заражённые пакеты попали криптокошельки и браузерные приложения. Опасность в том, что вирус подменяет адреса при отправке крипты. Вы думаете, что переводите деньги на свой кошелёк или на биржу, но средства уходят злоумышленникам. Атака затрагивает все крупные сети.
Случилась она сегодня. Касается в основном браузерных кошельков и приложений, которые используют заражённые пакеты. В зоне риска - все, кто делает ончейн-переводы через браузер или мобильные кошельки без аппаратной защиты. Особенно опасно для тех, кто активно работает с DeFi, мостами и свапами.
Разработчики могли обновить пакеты до последней версии и тем самым заразить вас не зная об этом. Для тех, кто просто что-то юзает: если у вас аппаратный кошелёк. Используйте его для всех ончейн-операций. Перед подтверждением всегда проверяйте адрес и сумму на дисплее устройства - это ключевой уровень защиты, который не обойти вредоносному коду в браузере. Если у вас только софт-кошелёк. Лучше временно воздержаться от ончейн-транзакций, пока разработчики не закроют уязвимости. Речь о MetaMask без Ledger, Exodus, Atomic и любых расширениях/мобильных кошельках.
Если вы же лютый вайб-кодер и курсор-кодер, то для вас ситуация особенно чувствительная.(он автомат последние версии ставит) Ваши проекты почти наверняка завязаны на npm-пакеты, а значит риск подхватить заражённую зависимость выше среднего. В такой ситуации нужно немедленно проверить установленные версии пакетов - особенно debug, chalk, color-convert, color-name и ansi-styles. Не используйте «npm audit fix --force» - это может затянуть новые заражённые версии. Лучше вручную откатитесь к безопасным релизам, очистите cache и пересоберите проект. Дальше - зафиксируйте зависимости в package.json, настройте Dependabot или Snyk, чтобы вас предупреждали о критичных изменениях. Не ленитесь прогонять npm audit с высоким уровнем проверки.
И самое главное - относитесь к этому как к реальному эксплойту, а не просто «очередной критикал в npm». Тут речь идёт не о красивом логах, а о риске потерять свои или чужие деньги прямо через ваш код.
Берите себя
Post #21659
165
Forwarded from Тут уже не Джентльмен
- ❤ 6