Bitget App
Торгуйте разумнее
Купить криптоРынкиТорговляФьючерсыEarnПлощадкаПодробнее
npm ужесточает права токенов для противодействия атакам, специалисты по безопасности Web3 сомневаются в достаточности мер

npm ужесточает права токенов для противодействия атакам, специалисты по безопасности Web3 сомневаются в достаточности мер

币界网币界网2026/07/04 15:24
Показать оригинал
Автор:币界网

npm начал ужесточать доступ к токенам с высокими привилегиями в ответ на недавнюю цепочку атак на поставщиков, затронувшую разработчиков Web3, известную как “Mini Shai-Hulud”. Платформа отозвала granular access tokens с правом записи и требует немедленно сменить ключи, переходя на механизм публикации Trusted Publishing.

Начало действий со стороны платформы

Эта мера нацелена непосредственно на остановку очередной волны распространения вредоносного ПО. Ранее злоумышленники использовали токены с доступом на запись для обхода двухфакторной аутентификации и последующей публикации вредоносных пакетов или заражения существующих версий в реестре npm.

Тем не менее, многие специалисты по безопасности считают, что действия npm запоздали и в первую очередь ограничивают дальнейшее распространение, не устраняя вредоносный код, уже попавший на устройства разработчиков.

Заражённые среды могут продолжать утечку данных

Исследователи отмечают, что отзыв токенов действительно может снизить количество новых вредоносных релизов, но мало помогает уже скомпрометированным средам разработки. Червь внедряется в конфигурации IDE и AI-помощников и при использовании этих инструментов регулярно активируется заново.

Это означает, что даже если разработчик удалит файлы проекта или очистит node_modules, вредоносный скрипт может повторно заразить среду в ходе последующих операций и продолжить похищать конфиденциальные данные.

Вектор атаки: облачные креденшалы и seed фразы кошельков

Согласно публичным описаниям, такие вредоносные программы воруют не только стандартные учётные данные разработчиков, но и собирают креденшалы AWS и мнемонические фразы криптовалютных кошельков. Полученные данные передаются через официальный GitHub API, из-за чего трафик выглядит как обычная работа разработчика, что затрудняет обнаружение утечек.

  • Злоумышленники получили контроль над легитимным npm-аккаунтом atool
  • За 27 минут выпущено 637 вредоносных версий
  • Пострадали 323 пакета, общий недельный объем загрузок — около 16 миллионов

Критика медленной реакции сообществом безопасности

Главный исследователь безопасности MetaMask Тейлор Монахан и другие участники отмечают, что текущий подход платформы больше похож на подтверждение масштабов инцидента, чем на реальное удаление угрозы. Другой эксперт также подчеркнул, что ограничение доступа не заменяет полноценного разбора и удаления вредоносного поведения.

Для команд Web3 этот случай вновь подтверждает, что инструменты для разработки остаются уязвимой точкой. Особенно после того, как AI-помощники получили широкое распространение в ежедневных процессах разработки: если на уровне конфигурации внедряется вредоносный скрипт, область поражения быстро выходит за пределы одного проекта.

0
0

Дисклеймер: содержание этой статьи отражает исключительно мнение автора и не представляет платформу в каком-либо качестве. Данная статья не должна являться ориентиром при принятии инвестиционных решений.

PoolX: вносите активы и получайте новые токены.
APR до 12%. Аирдропы новых токенов.
Внести!

Вам также может понравиться

Nvidia инвестирует 1,5 миллиарда долларов в SB Energy, обеспечив 8 ГВт AI-мощностей, OpenAI станет единственным арендатором

Nvidia расширяет границы конкуренции от GPU и серверов до земли, электроэнергии и зданий AI-центров обработки данных. Компания сотрудничает с SB Energy для разработки сверхкрупного AI-центра мощностью 8 ГВт в Огайо и инвестирует в него 1,5 миллиарда долларов, предоставляя кредитную поддержку для инфраструктурного финансирования; OpenAI выступает единственным арендатором. Этот шаг означает, что Nvidia выходит за рамки роли поставщика чипов и становится организатором AI-инфраструктуры, заранее закрепляя ресурсы LPS для удовлетворения будущих потребностей в нескольких поколениях GPU.

华尔街见闻2026/08/17 13:56

Meta (META.US) и BlackRock (BLK.US): дата-центр стоимостью 14 млрд долларов оказался в «страховой ловушке» — покрыта только 3,2% стоимости, кредиторы могут столкнуться с риском на миллиарды долларов

По сообщениям, Meta и BlackRock инвестировали 14 миллиардов долларов в строительство дата-центра в Техасе, который сталкивается со страховыми рисками.

智通财经2026/08/17 13:46
Meta (META.US) и BlackRock (BLK.US): дата-центр стоимостью 14 млрд долларов оказался в «страховой ловушке» — покрыта только 3,2% стоимости, кредиторы могут столкнуться с риском на миллиарды долларов