Bitget App
Trading lebih cerdas
Beli kriptoPasarTradingFuturesEarnAIWawasanSelengkapnya
npm memperketat izin token untuk menghadapi serangan, pelaku keamanan Web3 mempertanyakan kecukupan tindakan tersebut

npm memperketat izin token untuk menghadapi serangan, pelaku keamanan Web3 mempertanyakan kecukupan tindakan tersebut

币界网币界网2026/07/04 15:24
Tampilkan aslinya
Oleh:币界网

npm telah mulai memperketat akses token dengan izin tinggi sebagai respons terhadap serangan rantai pasokan "Mini Shai-Hulud" yang baru-baru ini mempengaruhi pengembang Web3. Platform telah mencabut granular access token dengan izin menulis dan meminta pengguna segera mengganti kunci, serta beralih ke mekanisme publikasi Trusted Publishing.

Platform Mulai Bertindak

Tujuan langsung dari penyesuaian ini adalah untuk menahan gelombang penyebaran terbaru program jahat tersebut. Penyerang sebelumnya memanfaatkan token dengan izin menulis untuk melewati verifikasi dua langkah, mempublikasikan paket perangkat lunak jahat atau mencemari versi paket yang sudah ada di registri npm.

Namun, beberapa peneliti keamanan berpendapat bahwa tindakan npm datang terlalu lambat dan terutama membatasi penyebaran selanjutnya tanpa menangani kode berbahaya yang sudah masuk ke perangkat pengembang.

Lingkungan yang Terinfeksi Masih Bisa Bocor Data

Para peneliti menunjukkan bahwa pencabutan token memang dapat mengurangi versi jahat baru terus dirilis, tetapi manfaatnya terbatas bagi lingkungan pengembangan yang sudah terinfeksi. Worm tersebut akan tertanam dalam konfigurasi IDE dan asisten AI, serta terus-menerus aktif setiap kali pengembang mengakses alat terkait.

Ini berarti meskipun pengembang menghapus file proyek atau membersihkan node_modules, skrip jahat tetap dapat kembali menginfeksi lingkungan dan terus mencuri informasi sensitif dalam operasi berikutnya.

Target Serangan Termasuk Kredensial Cloud dan Frasa Wallet

Deskripsi yang dipublikasikan menunjukkan bahwa program jahat ini tidak hanya mencuri kredensial pengembangan umum, namun juga mengumpulkan kredensial layanan awan AWS dan mnemonic wallet kripto yang bernilai tinggi. Data terkait kemudian dikirim melalui API resmi GitHub, membuat lalu lintas terlihat seperti aktivitas pengembangan normal dan meningkatkan kesulitan deteksi.

  • Penyerang mengendalikan akun npm sah atool
  • Menerbitkan 637 versi jahat dalam 27 menit
  • Melibatkan 323 paket, unduhan mingguan sekitar 16 juta kali

Komunitas Keamanan Mengkritik Respons yang Pasif

Taylor Monahan, Kepala Peneliti Keamanan MetaMask, dan beberapa pihak lain mengkritik bahwa langkah platform saat ini lebih terlihat seperti mengkonfirmasi skala masalah daripada membersihkan infeksi itu sendiri. Peneliti lainnya juga menunjukkan bahwa hanya menutup akses tidak dapat menggantikan analisis dan pembersihan perilaku program jahat secara menyeluruh.

Bagi tim Web3, insiden ini sekali lagi menunjukkan rantai alat pengembangan telah menjadi pintu masuk berisiko tinggi. Khususnya setelah asisten AI pemrograman banyak digunakan dalam proses harian, jika lapisan konfigurasi terinfeksi skrip jahat, dampaknya bisa melampaui satu proyek saja.

0
0

Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.

PoolX: Raih Token Baru
APR hingga 12%. Selalu aktif, selalu dapat airdrop.
Kunci sekarang!

Kamu mungkin juga menyukai

Penemuan tambang berkesinambungan sepanjang 905 meter! Potensi sumber daya emas-tembaga Auro Metals kembali terbukti, eksplorasi tahap kedua mendorong pertumbuhan jangka panjang

Auro Metals Inc. kembali mengumumkan berita eksplorasi penting, dengan fase pertama pengeboran tambang tembaga-emas Santa Barbara sekali lagi mencapai hasil terobosan.

智通财经2026/09/18 10:16

JPMorgan: Kenaikan suku bunga tidak cukup untuk mengakhiri tren naik saham AS, suku bunga jangka panjang, kebijakan fiskal, dan geopolitik adalah risiko yang sebenarnya

JPMorgan berpendapat bahwa kenaikan suku bunga tidak berarti akhir dari logika kenaikan pasar saham AS, karena belanja modal AI dan laba perusahaan masih dapat menopang pasar ekuitas. Namun, defisit fiskal, pasokan obligasi, dan risiko geopolitik akan terus mendorong kenaikan imbal hasil obligasi jangka panjang. Hal yang benar-benar perlu diwaspadai adalah jika imbal hasil obligasi AS 10 tahun dengan cepat mendekati 5,5%-6%; pada saat itu, tekanan terhadap saham-saham pertumbuhan dengan valuasi tinggi kemungkinan akan meningkat secara signifikan.

华尔街见闻2026/09/18 10:07

Solidigm, anak perusahaan SK hynix (SKHY.US), mempertimbangkan membangun pabrik NAND di Amerika Serikat, tetapi masih ada hambatan biaya dan politik

Menurut sumber yang mengetahui, anak perusahaan SK Hynix (SKHY.US), Solidigm, sedang mempertimbangkan pembangunan pabrik chip flash NAND di Amerika Serikat.

智通财经2026/09/18 09:31

Bank Sentral Jepang menaikkan suku bunga, namun yen justru berbalik turun! Pernyataan Kazuo Ueda dianggap "tidak cukup hawkish", para ahli strategi memperingatkan tren penurunan mungkin akan berlanjut

Para ahli strategi berpendapat bahwa pernyataan Gubernur Bank Sentral Jepang, Kazuo Ueda, dalam konferensi pers telah mengecewakan para investor yang mengharapkan komentar yang lebih hawkish darinya.

智通财经2026/09/18 09:16