Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

News Feed » Tin tặc Triều Tiên tung 300+ gói độc lên npm nhắm vào blockchain

Tin tặc Triều Tiên tung 300+ gói độc lên npm nhắm vào blockchain

Tin Tức Bitcoin Tác giả Tin Tức Bitcoin
2 tháng trước

Mục lục

Toggle
  • Tóm tắt vụ việc
  • Cơ chế tấn công và dấu hiệu nhận biết
  • Rủi ro chuỗi cung ứng và khuyến nghị
    • Làm sao phát hiện gói npm khả nghi?
    • Nếu đã cài gói độc, nên làm gì ngay?
    • Những chính sách nào giúp giảm rủi ro chuỗi cung ứng?
    • GitHub và npm có hành động không?

Một nhóm hacker Bắc Triều Tiên đã tải lên hơn 300 gói mã độc vào kho thư viện npm, mạo danh các thư viện phổ biến để cài mã đánh cắp mật khẩu và khoá ví mã hóa. Hoạt động này nhắm tới phát triển viên blockchain và Web3 thông qua tấn công kiểu tuyển dụng giả mạo.

Bảo mật chuỗi cung ứng phần mềm tiếp tục là rủi ro lớn: khoảng 50.000 lượt tải cho thấy nhiều gói độc vẫn tồn tại. Đội ngũ phát triển cần coi mỗi lần cài phụ thuộc như một khả năng thực thi mã và áp dụng quét, xác thực trước khi hợp nhất vào dự án.

NỘI DUNG CHÍNH
  • Hơn 300 gói độc trên npm mạo danh thư viện phổ biến, mục tiêu là đánh cắp mật khẩu và khoá ví.

  • Chiến dịch “Infectious Interview” dùng tuyển dụng giả mạo để tiếp cận dev blockchain/Web3; khoảng 50.000 lượt tải.

  • Khuyến nghị: quét mã, xác thực phụ thuộc, sử dụng registry riêng và khoá phiên bản để giảm rủi ro chuỗi cung ứng.

Xem thêm:  Bitcoin giảm xuống dưới 94.000 USD, giảm 0,65% trong ngày

Tóm tắt vụ việc

Các gói chứa mã nhằm đánh cắp mật khẩu và khóa ví tiền điện tử. Hacker mạo danh tuyển dụng viên kỹ thuật để tiếp cận phát triển viên blockchain/Web3; một số gói đã được tải về khoảng 50.000 lần trước khi bị xử lý.

Cơ chế tấn công và dấu hiệu nhận biết

Hacker sử dụng kỹ thuật typosquatting—tạo tên gói sai chính tả tương tự thư viện phổ biến—kèm loader giải mã trong bộ nhớ để tránh dấu vết trên đĩa.

Dấu hiệu cảnh báo: tên gói gần giống nhưng khác chính tả, số phiên bản mới không tương thích, phụ thuộc không có lịch sử phát hành hoặc có mã obfuscated. Kiểm tra author, lượt tải và repository giúp sàng lọc ban đầu.

Rủi ro chuỗi cung ứng và khuyến nghị

Rủi ro gồm lộ mật khẩu, mất khoá ví tiền điện tử và nguy cơ thực thi mã trên môi trường xây dựng hoặc sản xuất thông qua phụ thuộc bị nhiễm.

Xem thêm:  Tác giả Rich Dad Poor Dad dự đoán Bitcoin 250K, vàng 27K, bạc 100 USD

Biện pháp: quét phụ thuộc bằng công cụ SCA, khoá phiên bản, sử dụng registry nội bộ, kiểm duyệt manual cho gói mới, áp dụng chữ ký số cho gói, hạn chế quyền ghi của hệ thống CI/CD và review thay đổi trước khi merge.

Làm sao phát hiện gói npm khả nghi?

Kiểm tra chính tả tên, tác giả, lịch sử phát hành, số lượt tải, repository và mã nguồn; dùng công cụ quét SCA để phát hiện hàm mã độc hoặc patterns đáng ngờ.

Nếu đã cài gói độc, nên làm gì ngay?

Ngắt kết nối môi trường bị ảnh hưởng, roll back lên phiên bản an toàn, rà soát logs, thay mật khẩu/khóa, quét toàn bộ hệ thống và cập nhật dependency policy.

Những chính sách nào giúp giảm rủi ro chuỗi cung ứng?

Áp dụng lockfile, pin phiên bản, registry nội bộ, chữ ký gói, kiểm duyệt manual cho phụ thuộc mới và tích hợp quét SCA vào pipeline CI/CD.

GitHub và npm có hành động không?

Các nền tảng đã tăng cường xác thực tài khoản và gỡ một số gói độc. Tuy nhiên, việc phòng ngừa ở phía người dùng vẫn là cần thiết vì mối nguy tiếp tục xuất hiện.

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.

Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, TinTucBitcoin.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
Đánh giá bài viết:★★★★★4,01/5(463 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

Xem thêm:  Brown, Emory nắm 13,8 triệu USD IBIT và 51,82 triệu USD Grayscale

Binance | Mexc | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD

BÀI VIẾT CÙNG DANH MỤC

Huobi HTX ra mắt NIGHT 9/12, mở margin cô lập 10x cho NIGHT/USDT

07/12/2025

CZ khẳng định khóa riêng không bao giờ rời thiết bị

07/12/2025

Cá voi long 6x ETH, HYPE, XRP đang lỗ tạm thời hơn 20 triệu USD

07/12/2025

Aztec kết thúc chào bán công khai: 19.476 ETH, 16.741 người

07/12/2025

Elon Musk phủ nhận tin đồn SpaceX nhắm định giá 800 tỷ USD

07/12/2025

Bitcoin mất mốc 89.000 USD, giảm 0,9% trong ngày

07/12/2025

Thanh lý hợp đồng 295 triệu USD 24 giờ qua, long chiếm đa số

06/12/2025

ĐH Harvard nắm giữ ETF Bitcoin nhiều hơn cổ phiếu Google

06/12/2025

Stablecoin neo euro tăng lên 680 triệu USD, vẫn thua xa neo USD

06/12/2025

Vitalik đề xuất thị trường futures gas on-chain phi tập trung

06/12/2025
Xem Thêm

Tin Nhanh

Huobi HTX ra mắt NIGHT 9/12, mở margin cô lập 10x cho NIGHT/USDT

50 phút trước

CZ khẳng định khóa riêng không bao giờ rời thiết bị

3 giờ trước

Cá voi long 6x ETH, HYPE, XRP đang lỗ tạm thời hơn 20 triệu USD

4 giờ trước

Aztec kết thúc chào bán công khai: 19.476 ETH, 16.741 người

5 giờ trước

Elon Musk phủ nhận tin đồn SpaceX nhắm định giá 800 tỷ USD

5 giờ trước

Bitcoin mất mốc 89.000 USD, giảm 0,9% trong ngày

7 giờ trước

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
Mexc Logo Mexc Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin