Nagbabala ang Ledger CTO sa mga User tungkol sa NPM Supply-Chain Breach na Nagbabanta sa Seguridad ng Crypto
Isang malakihang insidente ng supply chain breach ang nagpagulo sa open-source na komunidad matapos mapasok ng mga hacker ang Node Package Manager (NPM) account ng isang kilalang developer. Maraming malawakang ginagamit na packages ang naapektuhan, na nagdulot ng matinding pag-aalala sa buong JavaScript ecosystem.
Sa madaling sabi
- Nakuha ng mga hacker ang account ng isang kilalang NPM developer, na nagdulot ng supply-chain breach at naglagay sa panganib sa JavaScript community.
- Mahigit 1.1 billions na downloads ng mga naapektuhang packages ang nagdulot ng takot sa malawakang pagkalantad sa buong ecosystem.
- Nagpayo si Ledger CTO Charles Guillemet na tiyaking beripikado ang bawat transaksyon at gumamit ng hardware wallets na may secure na display para sa proteksyon.
Nagpapataas ng Alalahanin sa Kaligtasan ng Wallet ang NPM Breach
Ibinunyag ni Charles Guillemet, chief technology officer ng Ledger, ang lawak ng banta. Iniulat niya na isang malaking NPM account ang na-hijack at ang mga naapektuhang packages ay na-download na ng mahigit isang bilyong beses. Dahil sa lawak nito, sinabi niyang maaaring nalantad ang buong JavaScript ecosystem. Tahimik na gumagana ang malisyosong code, palihim na pinapalitan ang mga cryptocurrency address sa real time upang ilihis ang pondo sa mga umaatake.
Nanawagan si Guillemet ng pag-iingat. Ipinaliwanag niya na ligtas pa rin ang mga gumagamit ng hardware wallets kung maingat nilang bineberipika ang bawat transaksyon bago aprubahan. Para sa mga umaasa sa software wallets, inirekomenda niyang iwasan muna ang on-chain transactions hanggang luminaw ang sitwasyon. Binanggit din niya na hindi pa tiyak kung direktang sinusubukan ng mga umaatake na kunin ang recovery seeds mula sa software wallets.
Kumpirmado ng Developer ang Pagkakuha ng Account
Kumpirmado ng maintainer na nasa sentro ng insidente, si Josh Junon, na na-kompromiso ang kanyang NPM account. Sa isang post sa Bluesky, ipinaliwanag niyang resulta ito ng isang phishing campaign. Nagtayo ang mga umaatake ng pekeng domain, ‘support [at] npmjs [dot]’ help, na ginawang kahawig ng opisyal na npmjs.com site.
Nakatanggap ang mga maintainer ng mga nagbabantang email na nagsasabing ika-lock ang kanilang mga account sa Setyembre 10, 2025. Kasama sa mga mensaheng ito ang mga link na nag-redirect sa phishing sites na layuning nakawin ang mga kredensyal. Nakasaad sa pekeng email:
Upang mapanatili ang seguridad at integridad ng iyong account, magalang naming hinihiling na kumpletuhin mo ang update na ito sa lalong madaling panahon. Pakitandaan na ang mga account na may luma nang 2FA credentials ay pansamantalang ila-lock simula Setyembre 10, 2025, upang maiwasan ang hindi awtorisadong pag-access.
Ilang iba pang developer ang agad na nag-ulat na tinarget din sila sa parehong paraan, na kinumpirma ang lawak ng phishing scheme na ito lampas sa isang maintainer lamang.
Tugon sa NPM Breach at Teknikal na Pagsusuri
Agad na kumilos ang NPM team nang matukoy ang breach, inalis ang mga malisyosong bersyon na in-upload ng mga umaatake. Kabilang sa mga tinanggal ay isang release ng debug package, na naida-download ng daan-daang milyong beses bawat linggo—tinatayang nasa 357 million.
Karagdagang pagsusuri ang isinagawa ng Aikido Security, at natuklasan ng imbestigasyon ang mga sumusunod:
- Nagdagdag ang mga umaatake ng malisyosong code sa index.js files ng mga na-hijack na packages. Nagsilbi itong browser interceptor, na nagnanakaw ng traffic at tumatarget sa mga crypto user.
- Ang malware ay naka-embed sa mga browser at nakakabit sa mga function tulad ng fetch, XMLHttpRequest, at wallet APIs gaya ng window.ethereum at Solana, na nagbibigay dito ng access sa web at wallet activity.
- Kapag aktibo na, ini-scan nito ang data para sa mga wallet address sa Ethereum, Bitcoin, Solana, Tron, Litecoin, at Bitcoin Cash. Ang mga natukoy na address ay pinapalitan ng mga address na kontrolado ng umaatake, na kadalasang ginagawang magmukhang magkapareho.
- Binabago nito ang detalye ng transaksyon bago pirmahan, pinapalitan ang recipient, approval, o allowance habang normal ang itsura ng interface, at ipinapadala ang pondo sa mga umaatake.
- Upang manatiling nakatago, iniiwasan nitong gumawa ng nakikitang pagbabago kapag may wallet, sa halip ay tahimik na tumatakbo sa background at minamanipula ang totoong mga transaksyon.
Panawagan para sa Mas Matibay na Pag-iingat
Sa mga komento sa CoinDesk, nagbabala si Guillemet na maaaring hindi ligtas ang mga decentralized applications o software wallets na naglalaman ng mga naapektuhang packages, kaya nanganganib ang mga crypto user na mawalan ng pondo. Binibigyang-diin niya na ang pinaka-maaasahang proteksyon ay ang paggamit ng hardware wallet na may secure na display na sumusuporta sa Clear Signing.
Sa pamamaraang ito, maaaring beripikahin ng mga user ang address at detalye ng bawat transaksyon direkta sa screen ng device, na tinitiyak na ang kanilang inaaprubahan ay tugma sa kanilang intensyon.
Dagdag pa niya, nagsisilbing matinding paalala ang sitwasyon sa mahahalagang gawain: “laging beripikahin ang iyong mga transaksyon, huwag basta-basta pumirma nang hindi binabasa.” Pinayuhan din niya ang paggamit ng hardware wallet na may secure na display upang matiyak ang kaligtasan.
Disclaimer: Ang nilalaman ng artikulong ito ay sumasalamin lamang sa opinyon ng author at hindi kumakatawan sa platform sa anumang kapasidad. Ang artikulong ito ay hindi nilayon na magsilbi bilang isang sanggunian para sa paggawa ng mga desisyon sa investment.
Baka magustuhan mo rin
Ang pangangailangan ng AI ay nagtutulak sa TSMC na pabilisin ang pagpapalawak ng produksyon, ang buwanang kapasidad ng 2-nanometer ay magtatangkang umabot sa 120,000 wafers sa katapusan ng taon
Ayon sa ulat, ang mga higante tulad ng Apple, Nvidia, at AMD ay sama-samang nagdagdag ng orders ng 10% hanggang 20%, na direktang nagtulak sa buwanang produksyon ng TSMC ng 2nm na umabot sa 120,000 wafers sa pagtatapos ng taon, lampas ng mahigit 20% kumpara sa orihinal na pagtatantya, at naabot nang mas maaga ng dalawang taon ang target para sa 2027. Limang pabrika ang sabay-sabay na magpapalawak ng produksyon, na kauna-unahan sa kasaysayan, at mula 2026 hanggang 2028, tinatayang aabot sa 70% ang taunang compound growth rate ng kapasidad.
Ang patuloy na pagbebenta ng long-term na mga government bonds ay nagaganap pa rin! Ang 10-taong US Treasury yield ay muling lumampas sa 5.2%, ang naratibo ng “pagputok ng mga AI agent VS pagtaas ng gastos sa financing” ay lalo pang sumusidhi
Noong Lunes, dahil sa pagtanggi ni Pangulong Donald Trump ng Estados Unidos sa pinakabagong alok ng Iran na muling buksan ang Strait of Hormuz, tumindi ang pag-aalala tungkol sa implasyon, tumaas ang presyo ng langis, at muling ibinenta ang US Treasury bonds.
Kumikita ang mga bangko sa nakatiwangwang na pondo sa loob ng maraming taon, babaguhin ba ito ng AI intelligent agents?
Sa loob ng maraming taon, kumikita ang mga bangko mula sa hindi nagagalaw na pondo ng kanilang mga kliyente, ngunit maaaring baguhin ito ng mga AI agent.
Goldman Sachs: Ang US stock market ay nagpapakita ng "malakas na index, mahina ang kumpiyansa" na pattern, maaaring maging pangunahing tema ng susunod na yugto ang catch-up rally
Ayon sa Goldman Sachs, ang kasalukuyang kalakaran sa stock market ng Estados Unidos ay nagpapakita ng kakaibang sitwasyon—malakas ang performance ng mga index ngunit mahina ang kumpiyansa ng mga mamumuhunan. Ibig sabihin, may potensyal pa ang merkado para sa karagdagang pagtaas, at may posibilidad na makahabol sa pag-angat ang mga stock na naiwan ng mga nangungunang kompanya ng AI kamakailan.

