Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnAICommunautéPlus
Le compromis de la chaîne d'approvisionnement NPM pourrait exposer les fonds crypto à des malwares de permutation d'adresses, selon le CTO de Ledger

Le compromis de la chaîne d'approvisionnement NPM pourrait exposer les fonds crypto à des malwares de permutation d'adresses, selon le CTO de Ledger

CoinotagCoinotag2025/09/08 21:25
Afficher le texte d'origine
Par:Marisol Navaro








  • L'échange malveillant d'adresses dans les portefeuilles web cible les transactions crypto.

  • Les paquets compromis incluent des modules NPM largement utilisés tels que “color-name” et “color-string”.

  • Les paquets affectés ont été téléchargés plus de 1 milliard de fois, augmentant l'exposition cross-chain.

Exploitation de la chaîne d'approvisionnement NPM : ARRÊTEZ de signer des transactions maintenant—vérifiez les paquets et sécurisez vos portefeuilles. Découvrez les étapes de protection immédiates.

Qu'est-ce que l'exploitation de la chaîne d'approvisionnement NPM ?

L'exploitation de la chaîne d'approvisionnement NPM est une compromission de comptes développeurs réputés qui injecte une charge malveillante dans des paquets JavaScript. Cette charge utile peut échanger silencieusement des adresses de cryptomonnaie dans les portefeuilles web et les dApps, mettant en danger des fonds sur plusieurs blockchains.

Comment les paquets JavaScript ont-ils été compromis ?

Des chercheurs en sécurité et des experts du secteur ont signalé qu'un compte développeur réputé sur NPM a été compromis, permettant aux attaquants de publier des mises à jour corrompues. Le code malveillant est conçu pour s'exécuter dans des contextes de navigateur utilisés par les sites crypto et peut modifier les adresses de destination au moment de la transaction.


Quels paquets et composants sont affectés ?

Des sociétés de sécurité blockchain ont identifié environ deux douzaines de paquets NPM populaires affectés, y compris de petits modules utilitaires tels que “color-name” et “color-string”. Étant donné que NPM est un gestionnaire de paquets central pour JavaScript, de nombreux sites web et projets front-end récupèrent ces dépendances de manière transitive.

Résumé du risque signalé par paquet Paquet Téléchargements signalés Niveau de risque
color-name Des centaines de millions Élevé
color-string Des centaines de millions Élevé
Autres modules utilitaires (collectif) Plus de 1 milliard combinés Critique

Comment les utilisateurs crypto peuvent-ils protéger leurs fonds dès maintenant ?

Étapes immédiates : cessez de signer des transactions sur les portefeuilles web, déconnectez les portefeuilles navigateur des dApps et évitez d'interagir avec des sites qui dépendent de JavaScript non vérifié. Validez l'intégrité des paquets dans les environnements de développement et appliquez des règles strictes de Content Security Policy (CSP) sur les sites que vous contrôlez.

Quelles précautions les développeurs doivent-ils prendre ?

Les développeurs doivent figer les versions de dépendances, vérifier les signatures des paquets lorsque c'est possible, utiliser des outils d'analyse de la chaîne d'approvisionnement et auditer les mises à jour récentes des paquets. Revenir à des versions connues comme sûres et reconstruire à partir des lockfiles peut réduire l'exposition. Utilisez des builds reproductibles et une vérification indépendante pour les bibliothèques front-end critiques.



Questions fréquemment posées

La menace est-elle immédiate pour les utilisateurs crypto au quotidien ?

La menace est immédiate pour les utilisateurs interagissant avec des portefeuilles web ou des dApps qui chargent du JavaScript à partir de paquets publics. Si un site dépend des modules corrompus, le code d'échange d'adresses peut s'exécuter dans le navigateur lors des flux de transaction.

Qui a identifié la compromission et qu'ont-ils déclaré ?

Le CTO de Ledger, Charles Guillemet, a publiquement signalé le problème, notant l'ampleur et le mécanisme d'échange d'adresses. Des sociétés de sécurité blockchain ont également signalé les modules impactés. Ces observations proviennent de publications publiques et d'avis de sécurité rapportés par des experts du secteur.

Points clés à retenir

  • Cessez de signer des transactions : Évitez de signer dans les portefeuilles web tant que les paquets ne sont pas vérifiés.
  • Auditez les dépendances : Les développeurs doivent figer, signer et analyser les paquets NPM utilisés dans le code front-end.
  • Utilisez des mesures défensives : Déconnectez les portefeuilles, effacez les sessions et employez des outils CSP et d'analyse de la chaîne d'approvisionnement.

Conclusion

L'exploitation de la chaîne d'approvisionnement NPM démontre comment de petits paquets utilitaires peuvent représenter un risque systémique pour les utilisateurs crypto en permettant la substitution silencieuse d'adresses. Maintenez une posture défensive : cessez de signer des transactions, auditez les dépendances et suivez les avis vérifiés. COINOTAG mettra à jour ce rapport à mesure que plus de détails techniques confirmés et de solutions seront publiés (publié le 2025-09-08).

Au cas où vous l'auriez manqué : Les flux d'ETF Ethereum et l'intérêt ouvert sur le CME pourraient signaler une maturation du marché et un potentiel regain de la demande
0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

De « suivre la lumière » à « remonter vers la source de la lumière » ! Morgan Stanley affirme : sous le tsunami de puissance de calcul, la toile de fibre de verre et le foil de cuivre déclenchent un super cycle des matériaux

Morgan Stanley a publié son dernier rapport de recherche, indiquant que l'expansion frénétique de l'infrastructure mondiale de l'IA s'étend désormais des secteurs en aval tels que les GPU et les fonderies de wafers vers les matériaux clés en amont.

智通财经2026/09/14 04:31
De « suivre la lumière » à « remonter vers la source de la lumière » ! Morgan Stanley affirme : sous le tsunami de puissance de calcul, la toile de fibre de verre et le foil de cuivre déclenchent un super cycle des matériaux

Alors que le ralentissement de l’IA impacte les semi-conducteurs, Goldman Sachs publie un rapport haussier ! Les “deux géants coréens du stockage” voient leur objectif de cours viser près de 90 % de potentiel à la hausse.

Goldman Sachs a réitéré sa recommandation d’“achat” pour les deux plus grands géants mondiaux du secteur des puces mémoire, Samsung Electronics et SK Hynix. Samsung Electronics continue de figurer sur la “Conviction List” de Goldman Sachs.

智通财经2026/09/14 04:26
Alors que le ralentissement de l’IA impacte les semi-conducteurs, Goldman Sachs publie un rapport haussier ! Les “deux géants coréens du stockage” voient leur objectif de cours viser près de 90 % de potentiel à la hausse.

L'introduction en bourse est imminente, Anthropic est rentable depuis deux trimestres consécutifs.

Anthropic a enregistré deux trimestres consécutifs de bénéfices d’exploitation ajustés positifs, avec un chiffre d’affaires du deuxième trimestre en hausse de 14 fois sur un an, atteignant 11,5 milliards de dollars, et un chiffre d’affaires annualisé de 65 milliards de dollars, avec une marge brute de plus de 80%. L’entreprise a choisi le Nasdaq pour son introduction en bourse, avec une valorisation pouvant atteindre 2 000 milliards de dollars. Cependant, dans une tournure dramatique, le PDG a appelé à ralentir le développement de l’IA juste avant l’introduction en bourse. Les analystes estiment que trouver un équilibre entre les préoccupations de sécurité et la concurrence commerciale deviendra un défi central.

华尔街见闻2026/09/14 03:47