廣泛使用的NPM庫被發現植入竊取比特幣的後門 廣泛使用的NPM庫被發現植入竊取比特幣的後門 2018-11-27 Comments 0 Comment 廣泛使用的NPM庫event-stream在被轉讓給新維護者之後被發現植入了竊取比特幣的後門。這個庫有200萬下載量,被包括財富五百強在內的大小企業使用。它在9月8日釋出的更新中加入了叫flatmap-stream的模塊,當時這個模塊沒有惡意功能,但在10月5日釋出的更新中該模塊加入了竊取比特幣錢包並轉移出餘額的功能。 上週二Github用戶Ayrton Sparling 報告了後門,本週一NPM才正式發出警告。惡意代碼針對的是Copay錢包用戶。Copay 的錢包應用在其代碼中使用了event-stream依賴庫。該公司一開始否認但最後承認它釋出的應用包含了後門版本的event-stream。該公司稱使用versions 5.0.2到5.1.0的用戶受到了後門影響。使用這些版本的用戶應該假定他們的私鑰已經被竊取了,需要盡可能快的升級到5.2.0版本。過去幾年,此類的軟件供應鏈攻擊已經日益常見。 分享此文:分享到 Twitter(在新視窗中開啟)按一下以分享至 Facebook(在新視窗中開啟)分享到 WhatsApp(在新視窗中開啟)按一下以分享到 Telegram(在新視窗中開啟)分享到 Pinterest(在新視窗中開啟)分享到 Reddit(在新視窗中開啟)按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟)點這裡列印(在新視窗中開啟) 相關