QR 코드를 스캔하여 다운로드하세요.
BTC $73,615.08 -1.89%
ETH $2,018.06 -1.83%
BNB $641.05 -1.75%
XRP $1.32 -0.74%
SOL $82.48 -1.22%
TRX $0.3528 -4.51%
DOGE $0.1000 -1.79%
ADA $0.2354 -1.95%
BCH $302.61 -11.79%
LINK $9.02 -2.84%
HYPE $61.18 +1.95%
AAVE $81.44 -4.16%
SUI $0.9304 -5.29%
XLM $0.2069 +22.48%
ZEC $558.86 +1.35%
BTC $73,615.08 -1.89%
ETH $2,018.06 -1.83%
BNB $641.05 -1.75%
XRP $1.32 -0.74%
SOL $82.48 -1.22%
TRX $0.3528 -4.51%
DOGE $0.1000 -1.79%
ADA $0.2354 -1.95%
BCH $302.61 -11.79%
LINK $9.02 -2.84%
HYPE $61.18 +1.95%
AAVE $81.44 -4.16%
SUI $0.9304 -5.29%
XLM $0.2069 +22.48%
ZEC $558.86 +1.35%

pm

Axios 라이브러리가 공급망 공격을 당해 해커가 도난당한 npm 토큰을 이용해 원격 트로이 목마를 심어 약 80%의 클라우드 환경에 영향을 미쳤습니다

공격자가 JavaScript에서 가장 인기 있는 HTTP 클라이언트 라이브러리 Axios의 수석 유지 관리자의 npm 접근 토큰을 탈취하고, 해당 토큰을 이용해 크로스 플랫폼 원격 접근 트로이 목마(RAT)가 포함된 두 개의 악성 버전(axios@1.14.1 및 axios@0.3.4)을 배포했습니다. 이들은 macOS, Windows 및 Linux 시스템을 대상으로 하였습니다. 악성 패키지는 npm 레지스트리에서 약 3시간 동안 생존한 후 제거되었습니다.보안 회사 Wiz의 데이터에 따르면, Axios는 매주 1억 회 이상 다운로드되며, 약 80%의 클라우드 및 코드 환경에 존재합니다. 보안 회사 Huntress는 악성 패키지가 온라인에 올라온 지 89초 만에 첫 번째 감염을 감지하였고, 노출 기간 동안 최소 135개의 시스템이 침해되었음을 확인했습니다. 주목할 점은 Axios 프로젝트가 이전에 OIDC 신뢰할 수 있는 배포 메커니즘과 SLSA 추적 증명과 같은 현대적인 보안 조치를 배포했지만, 공격자가 이러한 방어선을 완전히 우회했다는 것입니다. 조사 결과, 프로젝트가 OIDC를 구성하는 동시에 전통적인 장기 유효 NPM_TOKEN을 유지하고 있었으며, npm은 두 토큰이 공존할 때 기본적으로 전통적인 토큰을 우선 사용하여 공격자가 OIDC를 우회하여 배포를 완료할 수 있었습니다.

느린 안개: axios 악성 버전 및 OpenClaw npm 전역 설치 이력 노출 위험 주의 조사

느림안개가 다시 안전 경고를 발표하며 axios 악성 버전 및 OpenClaw npm 전역 설치 이력 노출 위험을 주의하라고 알렸습니다. axios@1.14.1과 axios@0.3.4는 악성 버전으로 확인되었으며, 두 버전 모두 plain-crypto-js@4.2.1에 의존성이 심어져 있으며, postinstall 스크립트를 통해 크로스 플랫폼 악성 페이로드를 전달합니다.OpenClaw의 영향을 받는 상황은 시나리오에 따라 판단됩니다: 소스 코드 빌드는 영향을 받지 않으며, 잠금 파일이 1.13.5/1.13.6 버전을 고정하고 있기 때문입니다. 그러나 npm install -g openclaw@2026.3.28로 설치한 사용자에게는 이력 노출 위험이 존재합니다. 그 이유는 의존성 체인에 optionalDependencies.axios@^1.7.4가 존재하여, 악성 버전이 여전히 온라인인 시간 창 내에 axios@1.14.1로 해석될 수 있기 때문입니다. 현재 npm은 axios@1.14.0으로 해석을 되돌렸지만, 공격 창 내에 설치된 환경은 여전히 점검을 권장합니다. 느림안개는 각 플랫폼의 점검 명령과 IoC 경로를 제공했으며, plain-crypto-js 디렉토리가 존재하는 경우, package.json이 정리되었더라도 고위험 실행 흔적으로 간주해야 합니다. 영향을 받은 호스트는 즉시 자격 증명을 교체하고 호스트 측 점검을 진행할 것을 권장합니다. 이전 소식에 따르면, 느림안개 창립자 유선은 OpenClaw 3.28 버전이 악성 버전의 axios를 도입할 수 있다고 경고하며, 사용자는 긴급 점검이 필요하다고 밝혔습니다.

생명공학 회사 NovaBay가 Stablecoin Development Corporation으로 이름을 변경하고 디지털 자산으로 전환하며 주가가 하루 만에 19% 상승했다고 발표했습니다

소형 생명공학 회사 NovaBay Pharmaceuticals가 Stablecoin Development Corporation으로 이름을 변경하고, 주식 코드는 NBY에서 SDEV로 변경한다고 발표했습니다. 새로운 코드는 4월 3일부터 공식 거래될 예정입니다. 이 소식이 발표된 후, 회사 주가는 하루 만에 19% 상승하여 약 1.4달러에 도달했지만, 연초 이후로는 여전히 95% 이상 하락했습니다.회사는 3월 16일 기준으로 약 20.6억 개의 SKY 토큰을 보유하고 있으며, 시가총액은 약 1.5억 달러로 총 공급량의 약 8.8%를 차지하고 있습니다. 또한 스테이킹을 통해 약 2,660만 개의 토큰 보상을 누적하여 얻었습니다. SKY는 MakerDAO 생태계의 리브랜딩 후 Sky 프로토콜의 거버넌스 토큰입니다. 위의 보유량은 올해 1월에 완료된 1.34억 달러의 사모 펀딩에서 비롯된 것으로, 투자자는 Framework Ventures, Tether Investments 및 Sky Frontier Foundation을 포함합니다. 회사는 "온체인 지주회사" 모델로 전략적 위치를 설정하고, 프로토콜 레이어 활동에 장기적으로 참여하는 것을 핵심으로 삼고 있으며, 현재 SKY는 그 프레임워크 하에 유일하게 승인된 디지털 자산입니다.
app_icon
ChainCatcher Building the Web3 world with innovations.