BTC $63,769.46 -1.92%
ETH $1,853.85 -2.45%
BNB $557.85 -1.49%
XRP $1.08 -2.29%
SOL $73.83 -3.74%
TRX $0.3301 +1.17%
DOGE $0.0685 -2.81%
ADA $0.1638 -4.20%
BCH $209.11 -2.59%
LINK $8.32 -2.21%
HYPE $58.23 -2.39%
AAVE $94.22 -2.18%
SUI $0.7165 -4.99%
XLM $0.1767 -3.13%
ZEC $497.65 -3.83%
BTC $63,769.46 -1.92%
ETH $1,853.85 -2.45%
BNB $557.85 -1.49%
XRP $1.08 -2.29%
SOL $73.83 -3.74%
TRX $0.3301 +1.17%
DOGE $0.0685 -2.81%
ADA $0.1638 -4.20%
BCH $209.11 -2.59%
LINK $8.32 -2.21%
HYPE $58.23 -2.39%
AAVE $94.22 -2.18%
SUI $0.7165 -4.99%
XLM $0.1767 -3.13%
ZEC $497.65 -3.83%

저장소

전체
뉴스 플래시

안전 경고: 30개의 악성 npm 패키지가 거래 봇 저장소로 위장하여 개발자 키와 니모닉을 표적 삼아 도용함

슬로우미스트(SlowMist)는 보안 경고를 발표하며, 협동 악성 npm 공급망 공격을 모니터링하고 있습니다. 공격자는 가짜 거래 봇 저장소와 DeFi 주제 npm 패키지를 이용해 JavaScript 정보 탈취기를 배포하였으며, 목표는 npm 사용자, DeFi 개발자 및 거래 봇 사용자입니다.이번 공격에는 30개의 악성 npm 패키지가 포함되어 있으며, stake-math@3.5.4가 donoaccestag/forex-mt5-trading-bot 저장소에 잠금 종속 항목으로 나타납니다. 이 저장소는 약 2300개의 고도로 동질화된 대량 생성 포크를 보여주며, 대부분은 poly-stocks 계정 아래에 집중되어 있습니다. 신호는 매우 명확합니다. 공격자가 탈취할 수 있는 민감한 데이터의 범위는 매우 넓으며, 여기에는 암호화 지갑 라이브러리, 브라우저 쿠키 및 저장된 비밀번호, 브라우징 기록, 개발자 자격 증명, 셸 기록, 비밀번호 관리자 라이브러리, 개인 키, 니모닉 및 소스 코드에 노출된 API 토큰이 포함됩니다.슬로우미스트는 개발자에게 즉시 영향을 받는 npm 패키지를 제거하고, package.json 및 package-lock.json과 CI 로그에서 30개의 악성 패키지 중 하나가 포함되어 있는지 감사할 것을 권장합니다. npm install을 실행한 시스템은 침해되었을 가능성이 있으므로, 모든 노출된 지갑, 개인 키, npm 토큰, 클라우드 자격 증명, SSH 키 및 API 토큰을 교체하고, 깨끗한 이미지에서 영향을 받은 환경을 재구성해야 합니다.

SemiAnalysis:장신 저장소가 세계 4위 DRAM 제조업체로 올라섰으며, 단기적으로 저장소 부족 슈퍼 사이클을 깨지 않을 것이다

반도체 연구 기관 SemiAnalysis가 최신 분석을 발표하며, 중국 장신 저장(CXMT)이 세계에서 네 번째로 큰 DRAM 제조업체로 확실히 자리 잡았다고 지적했습니다. 비록 그들의 생산 능력과 현금 흐름이 지속적으로 증가하고 있지만, 이 기관은 장신 저장이 여전히 장비, 기술 및 시장의 여러 도전에 직면해 있으며, 단기적으로 현재의 저장 "슈퍼 사이클"을 종료하지 않을 것이라고 판단하고 있습니다.구체적인 도전 과제에 대해, 고급 반도체 제조 장비(예: EUV, 고급 에칭 및 TSV 도구)의 수출 통제가 장신이 더 진보된 공정 및 고대역폭 메모리(HBM) 분야로의 확장을 심각하게 제한하고 있습니다. 비록 국산 장비(예: 중미 회사, 북방 화창 등)가 어느 정도 압박을 완화했지만, 다공정 단계의 통합 및 수율 병목 현상을 전면적으로 해결할 수 없어서 그들의 기술은 여전히 선두 업체들에 비해 수세대 뒤처져 있습니다. 또한, 장신의 시장 점유율은 현재 중국 본토에 고도로 집중되어 있으며, 글로벌 확장은 지정학적 요인과 고객 공급망의 다변화 의지에 의해 제한받고 있습니다.장신이 "저렴한 칩으로 글로벌 시장을 충격할 것"이라는 시장의 우려에 대해, SemiAnalysis는 현재 DRAM 시장에 심각한 구조적 부족이 존재하며, 장신의 생산 능력 증가조차 중국 국내 수요를 완전히 충족시키기 어려울 수 있다고 밝혔습니다. 사실, 중국 저장 칩의 가격도 크게 상승하고 있으며, 이는 글로벌 상승 추세와 일치하고, 장신 역시 부족 프리미엄의 수혜자입니다. 따라서 장신 저장은 장기적인 구조적 경쟁력으로 간주되어야 하며, AI 수요가 가속화되고 공급이 제한된 현재, 단기적으로 선두 업체들이 주도하는 슈퍼 사이클의 기본적인 면모를 흔들 수 없습니다.

느린 안개: Red Hat 클라우드 서비스 npm 패키지가 활발한 공급망 공격을 받았으며, 300개 이상의 GitHub 저장소에서 도난된 자격 증명이 존재합니다

슬로우미스트(SlowMist)가 보안 경고를 발표했습니다. @redhat-cloud-services와 관련된 소프트웨어 패키지를 목표로 하는 활성 npm 공급망 공격이 감지되었습니다. 현재 31개 이상의 패키지가 영향을 받는 것으로 확인되었으며, 주간 다운로드 수는 약 116,000회에 달하고, 300개 이상의 GitHub 저장소에서 도난당한 자격 증명이 존재합니다. 이 공격 기법은 이전의 "Shai-Hulud" npm 공격과 매우 유사하며, 자격 증명 탈취, 악성 저장소 생성 및 자동화된 비밀 유출을 포함합니다. 현재도 새로운 의심스러운 저장소가 지속적으로 나타나고 있어 공격이 계속 진행 중임을 나타내며, 개발자들이 지속적으로 감염되고 있습니다.잠재적 위험에는 GitHub/npm 토큰 도난, AWS/GCP/Azure 클라우드 자격 증명 유출, SSH 키 및 Kubernetes 비밀 수집, 로컬 환경 및 지갑 데이터 유출, 악성 저장소 생성 및 지속적인 작업, 심지어 토큰이 해지된 후 파괴적인 행동을 유발할 수 있는 가능성이 포함됩니다. 영향을 받는 @redhat-cloud-services 패키지 버전을 즉시 제거하거나 다운그레이드하고, CI/CD 워크플로우 및 의존성 설치를 전면 감사하며, 모든 GitHub, npm, 클라우드 서비스, SSH 및 지갑 관련 키를 교체하고, 로그를 보관하며, 깨끗한 이미지에서 노출된 개발자 머신이나 러너를 재구성하고, 높은 경계를 유지할 것을 권장합니다.
app_icon
ChainCatcher Building the Web3 world with innovations.