محققان امنیت سایبری یک حمله زنجیره تامین جدید را کشف کردهاند که در آن بستههای قانونی در مخازن npm و PyPI به خطر افتاده و نسخههای مخرب آنها برای سرقت اطلاعات کیف پولهای ارزهای دیجیتال و اجرای کد از راه دور منتشر شده است. نسخههای آلوده شامل @dydxprotocol/v4-client-js در npm و dydx-v4-client در PyPI میشوند که توسعهدهندگان را برای تعامل با پروتکل dYdX v4 مجهز میکنند. این بستهها عملیات حساس ارزهای دیجیتال را مدیریت میکنند و صرافی غیرمتمرکز dYdX که بیش از ۱.۵ تریلیون دلار حجم معاملات انباشته دارد، هدف این حمله قرار گرفته است. به نظر میرسد این نسخههای مسموم از طریق به خطر افتادن حساب توسعهدهنده و با استفاده از اعتبارنامههای قانونی انتشار منتشر شدهاند.
کد مخرب در نسخه npm به عنوان سارق کیف پول ارزهای دیجیتال عمل میکند، در حالی که نسخه Python علاوه بر این قابلیت، یک تروجان دسترسی از راه دور (RAT) نیز دارد که بلافاصله پس از وارد کردن بسته اجرا میشود. محققان Socket اعلام کردند که مهاجم دانش دقیقی از ساختار داخلی بسته داشته و کد مخرب را در فایلهای اصلی قرار داده است. پس از افشای مسئولانه در ۲۸ ژانویه ۲۰۲۶، dYdX این حادثه را تأیید کرد و از کاربران خواست دستگاههای آلوده را ایزوله کرده، وجوه را به کیف پول جدید منتقل کنند و کلیدهای API را تغییر دهند. این سومین حمله زنجیره تامین علیه اکوسیستم dYdX از سال ۲۰۲۲ است که الگوی مداوم هدف قرار دادن داراییهای مرتبط با این صرافی را نشان میدهد.
کلمات کلیدی : حمله زنجیره تامین، امنیت سایبری، ارزهای دیجیتال، npm، PyPI، dYdX

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.