Trang chủTrung tâm tin tức LBank
Cuộc tấn công chuỗi cung ứng nhắm vào các phiên bản Axios npm, người dùng được khuyến nghị thay đổi khóa
axios-npm-supply-chain-attack-malicious-dependency
Cuộc tấn công chuỗi cung ứng nhắm vào các phiên bản Axios npm, người dùng được khuyến nghị thay đổi khóa
Các công ty bảo mật đã cảnh báo [email protected] và 0.30.4 bị xâm phạm, khuyến cáo thay đổi thông tin đăng nhập và hoàn nguyên các gói bị ảnh hưởng.
2026-03-31 Nguồn:cointelegraph.com

Cập nhật ngày 31 tháng 3 năm 2026, 1:28 chiều UTC: Bài viết này đã được cập nhật để bổ sung bình luận từ Abdelfattah Ibrahim, kỹ sư bảo mật tấn công cấp cao tại Hacken.

Hai phiên bản Axios npm độc hại đã thúc đẩy các cảnh báo dành cho nhà phát triển phải xoay vòng thông tin xác thực và coi các hệ thống bị ảnh hưởng là đã bị xâm nhập sau một cuộc tấn công chuỗi cung ứng làm nhiễm độc thư viện máy khách HTTP JavaScript phổ biến này.

Sự xâm nhập này lần đầu tiên được báo cáo bởi công ty an ninh mạng Socket, họ cho biết [email protected][email protected] đã bị sửa đổi để kéo [email protected], một phần phụ thuộc độc hại tự động chạy trong quá trình cài đặt trước khi các phiên bản này bị gỡ bỏ khỏi npm.

Theo công ty bảo mật OX Security, đoạn mã bị thay đổi có thể cấp cho kẻ tấn công quyền truy cập từ xa vào các thiết bị bị nhiễm, cho phép chúng đánh cắp dữ liệu nhạy cảm như thông tin đăng nhập, khóa API và thông tin ví tiền điện tử.

Sự cố này cho thấy một thành phần mã nguồn mở bị xâm nhập duy nhất có thể lan rộng ra hàng nghìn ứng dụng phụ thuộc vào nó, phơi bày không chỉ các nhà phát triển mà còn cả các nền tảng và người dùng kết nối với hệ thống.

Các công ty bảo mật kêu gọi xoay vòng khóa, kiểm tra hệ thống

OX Security cảnh báo các nhà phát triển đã cài đặt [email protected] hoặc [email protected] nên coi hệ thống của họ đã bị xâm nhập hoàn toàn và ngay lập tức xoay vòng thông tin xác thực, bao gồm khóa API và mã phiên.

Socket cho biết các phiên bản Axios bị xâm nhập đã được sửa đổi để bao gồm một phần phụ thuộc vào [email protected], một gói được phát hành ngay trước sự cố và sau đó được xác định là độc hại.

Liên quan: CEO Trust Wallet cho biết tiện ích mở rộng trình duyệt Trust Wallet bị ngừng hoạt động do ‘lỗi’ của Chrome Store

Công ty cho biết phần phụ thuộc này đã được cấu hình để tự động chạy trong quá trình cài đặt thông qua một script sau cài đặt (post-install script), cho phép kẻ tấn công thực thi mã trên các hệ thống mục tiêu mà không cần tương tác thêm từ người dùng.

Socket khuyên các nhà phát triển nên xem xét lại các dự án và tệp phụ thuộc của họ để tìm các phiên bản Axios bị ảnh hưởng và gói [email protected] liên quan, đồng thời loại bỏ hoặc khôi phục bất kỳ phiên bản bị xâm nhập nào ngay lập tức.

Abdelfattah Ibrahim, kỹ sư bảo mật tấn công cấp cao tại Hacken, nói với Cointelegraph rằng sự xâm nhập này có thể gây ra những hậu quả nghiêm trọng cho các ứng dụng liên quan đến tiền điện tử dựa vào Axios cho các hoạt động phụ trợ.

Ông nói: “Đây là tin xấu cho các dApp và ứng dụng xử lý tiền điện tử vì Axios đóng vai trò rất lớn trong các cuộc gọi API,” lưu ý rằng các hệ thống bị ảnh hưởng có thể bao gồm tích hợp sàn giao dịch, kiểm tra số dư ví và phát sóng giao dịch.

Ibrahim cho biết phần mềm độc hại được triển khai trong cuộc tấn công hoạt động như một trojan truy cập từ xa hoàn chỉnh, cho phép kẻ tấn công tương tác trực tiếp với các hệ thống bị xâm nhập. Ông nói thêm rằng sự cố này làm nổi bật một điểm yếu rộng hơn trong cách xử lý rủi ro chuỗi cung ứng.

Các sự cố tiền điện tử trước đây làm nổi bật rủi ro chuỗi cung ứng

Các sự cố tiền điện tử trước đây đã cho thấy các vi phạm chuỗi cung ứng có thể leo thang như thế nào, từ thông tin nhà phát triển bị đánh cắp đến thiệt hại ví của người dùng.

Vào ngày 3 tháng 1, nhà điều tra on-chain ZachXBT đã báo cáo rằng “hàng trăm” ví trên các mạng tương thích với Máy ảo Ethereum (EVM) đã bị rút cạn trong một cuộc tấn công rộng lớn, hút một lượng nhỏ tiền từ mỗi nạn nhân.

Nhà nghiên cứu an ninh mạng Vladimir S. cho biết sự cố này có thể liên quan đến một vụ vi phạm hồi tháng 12 ảnh hưởng đến Trust Wallet, dẫn đến thiệt hại khoảng 7 triệu USD trên hơn 2.500 ví.

Trust Wallet sau đó cho biết vụ vi phạm có thể bắt nguồn từ một sự xâm nhập chuỗi cung ứng liên quan đến các gói npm được sử dụng trong quy trình làm việc phát triển của họ.

Tạp chí: Không ai biết liệu mật mã lượng tử an toàn có thực sự hoạt động hay không