警报|NPM 供应链新威胁 Shai-Hulud 3.0 来袭,项目方需防范

【币界】慢雾科技安全团队发出重要预警:NPM 供应链攻击的新变种「Shai-Hulud 3.0」已经出现。

这次攻击针对开发工具链发起,项目方和各大交易平台需要立即加强防范措施。据悉,此前 Trust Wallet API 密钥泄露事件,很可能就是由 Shai-Hulud 2.0 版本的攻击导致的。

供应链攻击一次比一次凶险。从 2.0 到 3.0,攻击手法在持续演进。建议各平台和开发团队:排查依赖包、更新密钥、加强代码审计。不要掉以轻心。

此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 5
  • 转发
  • 分享
评论
0/400
NonFungibleDegenvip
· 23小时前
ngl 这个 shai-hulud 的事情听起来真的很可怕……Trust Wallet 已经崩了让我很难过,现在 3.0 即将到来?可能没什么,但也……一切都 lol
查看原文回复0
DeFi医生vip
· 12-29 04:42
从2.0升级到3.0,这逻辑跟某些项目的"创新"一样可怕。Trust Wallet那次要真是这哥们干的,说明咱们的代码审计流程得病了。 得赶紧定期复查一下自己的依赖包啊,这玩意儿等出事了再排查就晚了。
回复0
币圈疯批女友vip
· 12-29 04:31
卧槽又出新花样了,这次直接升到3.0版本,攻击手法越来越狠了。 --- Trust Wallet那次就是这东西干的?怪不得当时闹那么大。 --- 供应链这块真的是魔鬼,一个环节沦陷全盘皆输。 --- 天天说排查排查,但有多少团队真的认真审过代码... --- 这几年Solana那边吃过多少亏就没学到吗?防不胜防啊。 --- 三点建议看着简单,落地就是地狱难度了。 --- 急死人了,密钥泄露比掉币还恶心。 --- 还好老子没自己写工具链,不然得爆炸。 --- 从2到3快到什么时候出4.0,黑客也卷起来了。
回复0
不明所以鲸vip
· 12-29 04:30
又来一轮供应链噩梦,这次直接锚定工具链了...得赶紧扫一遍依赖包 --- Trust Wallet上次的事就是它干的?那之后怎么还没见到啥大动静 --- 从2.0到3.0这么快,感觉黑客的更新频率比项目方还勤快 --- 又要改密钥、又要审计,开发团队这几天估计得加班到天亮 --- 难绷,NPM生态就这么容易被打穿吗 --- 这玩意要真大规模爆发,交易所的风控系统估计得重新写一遍 --- 各项目方还在犯困呢,慢雾这波预警得点个赞 --- 供应链这条线真的是堵不住啊,防不胜防 --- 赶紧把项目的依赖包梳理一遍,能甩锅给维护者的先甩出去
回复0
BearWhisperGodvip
· 12-29 04:21
供应链又出事儿,这次直接升到3.0了?之前Trust Wallet的事儿还没缓过来呢,黑客是真的卷 --- npm这块儿得重视啊,随便一个依赖包就能翻车,谁还敢放心用呢 --- 从2.0直接跳3.0,攻击迭代比产品更新还快,离谱 --- 每次都说防范,真到关键时刻各大平台还是反应慢,这回又要有人踩坑了吧 --- 密钥泄露那事儿原来是这么来的,怪不得当时闹这么大,得多狠的攻击啊 --- 我就想知道这次又有多少小项目中招了,估计下周又是一波爆雷潮 --- 排查依赖、更新密钥,说的轻巧,实际操作起来多麻烦啊 --- Shai-Hulud听这名字就觉得邪乎,真的假的会这么凶 --- Web3的安全问题真是一个接一个,什么时候才能彻底解决啊 --- 供应链这块儿永远是最容易被忽视的地方,大家都关注合约漏洞,结果被这种低级手段戳穿了
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)