Ledger CTO advierte sobre el ataque de la cadena de suministro de NPM que golpea 1b+ descargas
Charles Guillemet, director de tecnología de Hardware Wallet Maker Ledger, advirtió en X el lunes que se está realizando un ataque de cadena de suministro a gran escala después del compromiso de un administrador de paquetes de nodo de desarrollador de reputación (NPM). Eso significa que los usuarios desprevenidos podrían enviar fondos directamente al atacante sin darse cuenta.
Guillemet no nombró al desarrollador cuya cuenta, dijo. JavaScript, que facilita la integración de los paquetes para los desarrolladores ”, dijo Guillemet en un mensaje a CoinDesk. Cuando un atacante compromete la cuenta de un desarrollador, puede deslizar un código malicioso en paquetes ampliamente utilizados.
«El código malicioso intenta drenar a los usuarios mediante el intercambio de direcciones utilizadas en transacciones o actividad general en la cadena y reemplazarlos por la dirección del hacker», agregó Guillemet.
Guillemet enfatizó que si alguna aplicación o una billet de software descentralizada en cualquier blockchain incluye estos empaques de javascripción, y, por lo tanto, podrían verse comprometidos, y, por lo tanto, podrían verse comprometidos a sus usuarios de sus aplicaciones. Fondos.
«La única forma segura de combatir esto es usar una billetera de hardware con una pantalla segura que admite la firma clara», dijo Guillemet a Coindesk. «Esto permitirá al usuario ver exactamente a qué direcciones se están enviando fondos y asegurarse de que coincidan con las direcciones previstas».
«Las billeteras de hardware sin pantallas seguras y cualquier billetera que no admita la firma clara es de alto riesgo, ya que es imposible que sea imposible verificar con precisión las señales de transacción es correcta», agregó. pantalla, y claro firmar todo «, dijo Guillemet.
Leer más: el CTO Ledger aborda las críticas del nuevo servicio de recuperación de billetera
