Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

News Feed » Tin tặc Triều Tiên tung 300+ gói độc lên npm nhắm vào blockchain

Tin tặc Triều Tiên tung 300+ gói độc lên npm nhắm vào blockchain

Tin Tức Bitcoin Tác giả Tin Tức Bitcoin
30 giây trước

Mục lục

Toggle
  • Tóm tắt vụ việc
  • Cơ chế tấn công và dấu hiệu nhận biết
  • Rủi ro chuỗi cung ứng và khuyến nghị
    • Làm sao phát hiện gói npm khả nghi?
    • Nếu đã cài gói độc, nên làm gì ngay?
    • Những chính sách nào giúp giảm rủi ro chuỗi cung ứng?
    • GitHub và npm có hành động không?

Một nhóm hacker Bắc Triều Tiên đã tải lên hơn 300 gói mã độc vào kho thư viện npm, mạo danh các thư viện phổ biến để cài mã đánh cắp mật khẩu và khoá ví mã hóa. Hoạt động này nhắm tới phát triển viên blockchain và Web3 thông qua tấn công kiểu tuyển dụng giả mạo.

Bảo mật chuỗi cung ứng phần mềm tiếp tục là rủi ro lớn: khoảng 50.000 lượt tải cho thấy nhiều gói độc vẫn tồn tại. Đội ngũ phát triển cần coi mỗi lần cài phụ thuộc như một khả năng thực thi mã và áp dụng quét, xác thực trước khi hợp nhất vào dự án.

NỘI DUNG CHÍNH
  • Hơn 300 gói độc trên npm mạo danh thư viện phổ biến, mục tiêu là đánh cắp mật khẩu và khoá ví.

  • Chiến dịch “Infectious Interview” dùng tuyển dụng giả mạo để tiếp cận dev blockchain/Web3; khoảng 50.000 lượt tải.

  • Khuyến nghị: quét mã, xác thực phụ thuộc, sử dụng registry riêng và khoá phiên bản để giảm rủi ro chuỗi cung ứng.

Xem thêm:  Sàn OKX sẽ sớm hỗ trợ giao dịch DEX, ra mắt beta công khai giới hạn

Tóm tắt vụ việc

Các gói chứa mã nhằm đánh cắp mật khẩu và khóa ví tiền điện tử. Hacker mạo danh tuyển dụng viên kỹ thuật để tiếp cận phát triển viên blockchain/Web3; một số gói đã được tải về khoảng 50.000 lần trước khi bị xử lý.

Cơ chế tấn công và dấu hiệu nhận biết

Hacker sử dụng kỹ thuật typosquatting—tạo tên gói sai chính tả tương tự thư viện phổ biến—kèm loader giải mã trong bộ nhớ để tránh dấu vết trên đĩa.

Dấu hiệu cảnh báo: tên gói gần giống nhưng khác chính tả, số phiên bản mới không tương thích, phụ thuộc không có lịch sử phát hành hoặc có mã obfuscated. Kiểm tra author, lượt tải và repository giúp sàng lọc ban đầu.

Rủi ro chuỗi cung ứng và khuyến nghị

Rủi ro gồm lộ mật khẩu, mất khoá ví tiền điện tử và nguy cơ thực thi mã trên môi trường xây dựng hoặc sản xuất thông qua phụ thuộc bị nhiễm.

Xem thêm:  Ba ví nạp 7,25 tỷ TOSHI trị giá 6,15 triệu USD vào Coinbase

Biện pháp: quét phụ thuộc bằng công cụ SCA, khoá phiên bản, sử dụng registry nội bộ, kiểm duyệt manual cho gói mới, áp dụng chữ ký số cho gói, hạn chế quyền ghi của hệ thống CI/CD và review thay đổi trước khi merge.

Làm sao phát hiện gói npm khả nghi?

Kiểm tra chính tả tên, tác giả, lịch sử phát hành, số lượt tải, repository và mã nguồn; dùng công cụ quét SCA để phát hiện hàm mã độc hoặc patterns đáng ngờ.

Nếu đã cài gói độc, nên làm gì ngay?

Ngắt kết nối môi trường bị ảnh hưởng, roll back lên phiên bản an toàn, rà soát logs, thay mật khẩu/khóa, quét toàn bộ hệ thống và cập nhật dependency policy.

Những chính sách nào giúp giảm rủi ro chuỗi cung ứng?

Áp dụng lockfile, pin phiên bản, registry nội bộ, chữ ký gói, kiểm duyệt manual cho phụ thuộc mới và tích hợp quét SCA vào pipeline CI/CD.

GitHub và npm có hành động không?

Các nền tảng đã tăng cường xác thực tài khoản và gỡ một số gói độc. Tuy nhiên, việc phòng ngừa ở phía người dùng vẫn là cần thiết vì mối nguy tiếp tục xuất hiện.

Lưu ý: Nội dung bài viết chỉ nhằm cung cấp thông tin, không phải khuyến nghị đầu tư. Vui lòng tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định. Chúng tôi không chịu trách nhiệm đối với mọi kết quả phát sinh từ quyết định đầu tư của bạn.
Đánh giá bài viết:★★★★★4,01/5(463 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

Xem thêm:  Công ty Binance triển khai khuyến mãi phí 0 cho cặp BTC/MXN

Binance | Mexc | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD

BÀI VIẾT CÙNG DANH MỤC

Nhà đầu tư H. Licheng tiếp tục giảm, thanh lý long ETH còn 585 ETH

16/10/2025

Connectia Trust của Sony Bank xin phép thành lập ngân hàng quốc gia Hoa Kỳ

16/10/2025

Meteora tung công cụ tra cứu phân phối MET hôm nay 03:00 (giờ Việt Nam)

16/10/2025

YZi Labs dẫn đầu 50 triệu USD cho stablecoin Better Payment Network

16/10/2025

Bitmine bị cho là nhận 104,3K ETH(416 triệu USD) từ CEX qua 5 ví mới

16/10/2025

Công ty Babylon mở truy vấn airdrop BABY, tái phát 200 triệu

15/10/2025

Sàn Coinbase sẽ niêm yết DoubleZero (2Z) với nhãn Thử nghiệm

15/10/2025

Công ty Polymarket ra mắt thị trường dự đoán Tăng/Giảm cho cổ phiếu

15/10/2025

Kraken ươm tạo dự án L2 Ethereum Ink ra mắt Tydro, giao thức cho vay Aave v3

15/10/2025

Nhiều ví cá voi tăng nắm giữ hàng chục triệu USD Tether Gold (XAUT)

15/10/2025
Xem Thêm
Cashback Binance

Tin Nhanh

Tin tặc Triều Tiên tung 300+ gói độc lên npm nhắm vào blockchain

30 giây trước

Nhà đầu tư H. Licheng tiếp tục giảm, thanh lý long ETH còn 585 ETH

17 phút trước

Connectia Trust của Sony Bank xin phép thành lập ngân hàng quốc gia Hoa Kỳ

33 phút trước

Meteora tung công cụ tra cứu phân phối MET hôm nay 03:00 (giờ Việt Nam)

55 phút trước

YZi Labs dẫn đầu 50 triệu USD cho stablecoin Better Payment Network

1 giờ trước

Bitmine bị cho là nhận 104,3K ETH(416 triệu USD) từ CEX qua 5 ví mới

1 giờ trước

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
Mexc Logo Mexc Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin