Breaking News: Nanganganib ang Crypto Funds Dahil sa Malaking Supply Chain Attack
Crypto Hack: Ano ang Nangyari?
Isang malawakang ginagamit na npm package, ang error-ex, ay na-tamper sa 1.3.3 release nito. Nakatago sa loob nito ang obfuscated na code na nagpapagana ng dalawang mapanganib na uri ng pag-atake:
- Clipboard Hijacking: Kapag nag-paste ka ng wallet address, tahimik na pinapalitan ng malware ito ng address na kahawig ng sa attacker.
- Transaction Interception: Kung gumagamit ka ng browser wallet, maaaring ma-intercept ng code ang mga tawag sa transaksyon at palitan ang address ng tatanggap bago mo pa makita ang confirmation screen.
Halos imposibleng mapansin ito maliban na lang kung maingat mong sinusuri ang bawat karakter ng address na iyong pinapadalhan.
Sino ang Nanganganib sa Crypto Hack na Ito?
- Developers: Anumang proyekto na kumukuha ng dependencies nang walang mahigpit na version pinning ay maaaring nakapag-install ng infected na bersyon. Maaaring maapektuhan nito ang CI pipelines, production builds, at mga app na umaasa sa JavaScript.
- Crypto Users: Target ng malware ang mga pangunahing asset kabilang ang $ BTC , $ETH, $SOL, $TRX, $LTC, at $BCH. Parehong nanganganib ang mga gumagamit ng clipboard at browser wallets.
- Platforms: Maging ang mga centralized app na nag-iintegrate ng npm libraries ay maaaring hindi namamalayang naisama ang malicious code.
Aling Mga Kumpanya ang Naapektuhan?
Kumpirmado na ng SwissBorg ang pagkakaroon ng breach na may kaugnayan sa isang compromised na partner API. Humigit-kumulang 192.6K SOL (~$41.5M) ang nadren sa pag-atake. Bagama’t nananatiling ligtas ang mismong SwissBorg app, tinamaan ang SOL Earn Program nito, na nakaapekto sa mas mababa sa 1% ng mga user. Nangako ang platform ng mga recovery measures, kabilang ang treasury funds at suporta mula sa mga white-hat hacker.
Paano Protektahan ang Iyong Sarili
Narito ang mga dapat mong gawin ngayon:
Para sa Mga Wallet User
✅ Laging i-verify ang bawat transaksyon — suriin ang buong recipient address bago pumirma.
✅ Gumamit ng hardware wallet na may enabled na clear signing.
✅ Iwasan ang hindi kinakailangang browser wallet extensions.
✅ Kung may nararamdaman kang kakaiba (hindi inaasahang signing requests), isara agad ang tab.
Para sa Mga Developer
⚙️ Palitan ang CI builds mula npm install patungong npm ci upang ma-lock ang dependencies.
⚙️ Patakbuhin ang npm ls error-ex upang matukoy ang infected na installs.
⚙️ I-pin ang ligtas na bersyon ([email protected]) at muling buuin ang lockfiles.
⚙️ Magdagdag ng dependency scanners tulad ng Snyk o Dependabot.
⚙️ Tratuhin ang mga pagbabago sa package-lock na may parehong pag-iingat tulad ng code reviews.
Outlook
Ipinapakita ng insidenteng ito ang kahinaan ng supply chains sa Web3 at iba pa. Ang maliit na kompromiso sa isang package ay maaaring magdulot ng domino effect sa billions ng downloads, na apektado ang parehong developers at crypto holders sa buong mundo. Ang agarang panganib ay nasa address-swapping attacks, ngunit ang mas malawak na alalahanin ay kung gaano ito kalalim maaaring kumalat sa financial infrastructure.
Sa ngayon: suriin bago pumirma, i-pin ang iyong dependencies, at huwag mag-shortcut sa seguridad.
Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.
Baka magustuhan mo rin
Tapos na ang "valuation killing" ng pitong malalaking kumpanya! Muse at Astra ang nagpapasiklab ng "AI FOMO trading", malapit nang mag-umpisa ang malakas na rebound ng mga stock sa teknolohiya
Habang sumiklab ang malaking alon ng AI intelligent agents sa pagsasama ng Meta Muse at OpenAI GPT-6 Astra, muling nagiging uso ang “AI FOMO trading” (na tumutukoy sa mga investors na natatakot na makaligtaan ang pagtaas ng mga assets na may kaugnayan sa AI, kaya nagmamadaling bumili o bumawi ng dating binawas na posisyon).

Anthropic nagsumite ng prospectus: Nawalan ng $42 bilyon noong nakaraang taon, ang kita ay lumago ng 12 beses hanggang $4.6 bilyon, babala sa seksyon ng panganib na “nagbabanta sa kaligtasan ng sangkatauhan”
Ang IPO prospectus na isinumite ng Anthropic ay nagsiwalat na ang gastos sa computing power at infrastructure noong 2025 ay umabot sa $7.33 bilyon, na triple kumpara sa 2024 at higit sa kalahati ng kabuuang operating gastos na $12.65 bilyon. Plano nilang patuloy na mamuhunan ng higit sa $500 bilyon sa hinaharap. Ang seksyon ng panganib ng prospectus ay umabot sa 80 pahina, na malinaw na nagbabala na ang kanilang AI modelo ay maaaring magdulot ng "katastropikong at maging pang-existensyal na banta", at maaaring tumangging patayin o manipulahin ang impormasiyon.
Nilapitan ng Meta ang CEO ng MongoDB, ikinagulat ng Wall Street, Meta ay agresibong pumapasok sa AI negosyo para sa mga kumpanya
Itinatag ng Meta ang departamento ng corporate AI na tinatawag na “Meta Enterprise Platform,” na tinukoy ni Zuckerberg bilang “susunod na mahalagang haligi,” at kinuha ang CEO ng MongoDB, CJ Desai, upang pamunuan ito. Ayon sa mga analyst, ipinakita ni Zuckerberg ang kanyang pagpapahalaga sa pamamagitan ng pagkuha ng isang CEO ng isang listed company. Bukod pa rito, ang balita ng pagbibitiw ni Desai ay lumabas isang araw bago ang Investor Day, kaya't nakakagulat ang timing bunsod ng pagiging sensitibo nito.
Nag-invest ng $2 bilyon si AstraZeneca sa Summit, positibo sa Akeso Biopharma's Ivosy
Ang 18.6% premium na subscription sa pagkakataong ito ay hindi lamang malaking investment, kundi magbibigay-daan din sa mas malalim na pinagsamang pag-develop ng mga kombinasyon na lunas tulad ng ADC. Ang pangunahing punto ng transaksyong ito ay ang Evolusi ng 康方生物—ang unang PD-1/VEGF bispecific antibody sa buong mundo, at hanggang ngayon, ito lamang ang gamot na nakatalo sa "K-drug" sa parehong PFS at OS indicators sa head-to-head na pagsubok. Ang median OS ay umabot sa 30.8 buwan, kumpara sa 22.6 buwan ng "K-drug", kung saan nabawasan ng 27% ang panganib ng kamatayan.
