Bitget App
Торгуйте разумнее
Купить криптовалютуРынкиТорговляФьючерсыEarnAISquareПодробнее
npm ужесточает права токенов для противодействия атакам, специалисты по безопасности Web3 сомневаются в достаточности мер

npm ужесточает права токенов для противодействия атакам, специалисты по безопасности Web3 сомневаются в достаточности мер

币界网币界网2026/07/04 15:24
Показать оригинал
Автор:币界网

npm начал ужесточать доступ к токенам с высокими привилегиями в ответ на недавнюю цепочку атак на поставщиков, затронувшую разработчиков Web3, известную как “Mini Shai-Hulud”. Платформа отозвала granular access tokens с правом записи и требует немедленно сменить ключи, переходя на механизм публикации Trusted Publishing.

Начало действий со стороны платформы

Эта мера нацелена непосредственно на остановку очередной волны распространения вредоносного ПО. Ранее злоумышленники использовали токены с доступом на запись для обхода двухфакторной аутентификации и последующей публикации вредоносных пакетов или заражения существующих версий в реестре npm.

Тем не менее, многие специалисты по безопасности считают, что действия npm запоздали и в первую очередь ограничивают дальнейшее распространение, не устраняя вредоносный код, уже попавший на устройства разработчиков.

Заражённые среды могут продолжать утечку данных

Исследователи отмечают, что отзыв токенов действительно может снизить количество новых вредоносных релизов, но мало помогает уже скомпрометированным средам разработки. Червь внедряется в конфигурации IDE и AI-помощников и при использовании этих инструментов регулярно активируется заново.

Это означает, что даже если разработчик удалит файлы проекта или очистит node_modules, вредоносный скрипт может повторно заразить среду в ходе последующих операций и продолжить похищать конфиденциальные данные.

Вектор атаки: облачные креденшалы и seed фразы кошельков

Согласно публичным описаниям, такие вредоносные программы воруют не только стандартные учётные данные разработчиков, но и собирают креденшалы AWS и мнемонические фразы криптовалютных кошельков. Полученные данные передаются через официальный GitHub API, из-за чего трафик выглядит как обычная работа разработчика, что затрудняет обнаружение утечек.

  • Злоумышленники получили контроль над легитимным npm-аккаунтом atool
  • За 27 минут выпущено 637 вредоносных версий
  • Пострадали 323 пакета, общий недельный объем загрузок — около 16 миллионов

Критика медленной реакции сообществом безопасности

Главный исследователь безопасности MetaMask Тейлор Монахан и другие участники отмечают, что текущий подход платформы больше похож на подтверждение масштабов инцидента, чем на реальное удаление угрозы. Другой эксперт также подчеркнул, что ограничение доступа не заменяет полноценного разбора и удаления вредоносного поведения.

Для команд Web3 этот случай вновь подтверждает, что инструменты для разработки остаются уязвимой точкой. Особенно после того, как AI-помощники получили широкое распространение в ежедневных процессах разработки: если на уровне конфигурации внедряется вредоносный скрипт, область поражения быстро выходит за пределы одного проекта.

0
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Уолл-стрит за одну ночь изменила мнение! KKR ожидает, что политика «более высоких ставок дольше» сохранится до 2029 года и делает ставку на то, что доходность 10-летних казначейских облигаций США превысит 5,1% к концу года.

После единогласного повышения ставки Федеральной резервной системой, KKR повысила свой прогноз по доходности долгосрочных государственных облигаций США и заявила, что ожидает сохранения ключевой ставки на более высоком уровне, чем предполагалось ранее.

智通财经2026/09/18 00:26

Claude возглавляет 26% исследований и разработок, Anthropic, выдвинувший теорию «замедления AI», вызывает горячие обсуждения о «AI разрабатывает AI»! Тренировочная парадигма RSI способствует резкому росту спроса на вычислительную мощность

Чат-бот Claude компании Anthropic PBC способствовал более чем четверти исследований и разработок в области искусственного интеллекта данной компании. В компании обнаружили, что Claude «руководил» 26% исследований и разработок Anthropic и сотрудничал с сотрудниками примерно в 90% проектов. Anthropic планирует привлечь сторонних оценщиков внутри компании и предоставить им доступ к внутренним процессам, системам и данным, чтобы помочь отслеживать прогресс развития искусственного интеллекта.

智通财经2026/09/18 00:11

Рост бизнеса в США достиг самого низкого уровня за год, акции потеряли 19% с начала года! McDonald's (MCD.US) срочно меняет руководство, чтобы укрепить "барьер выгодности"

Рост сопоставимых продаж в США снизился до 0,8%, достигнув самого низкого уровня за более чем год. McDonald's срочно корректирует свою стратегию, предлагая долгосрочные демократичные цены, временные скидки и приостанавливая выборочные проверки для оптимизации обслуживания, чтобы максимально восстановить поток клиентов и цену акций.

智通财经2026/09/17 23:31