Serangan siber berskala besar baru-baru ini telah menggoncang dunia crypto, dengan kebimbangan besar dibangkitkan oleh Ketua Pegawai Teknologi Ledger. Pada 8 September, penggodam berjaya meretas akaun seorang pemaju JavaScript sumber terbuka yang terkenal, menyuntik kod berniat jahat—dikenali sebagai malware “crypto-clipper”—ke dalam perpustakaan kod yang digunakan secara meluas. Pakej yang terjejas, seperti Chalk, Debug, Strip-ansi, dan Color-convert, adalah komponen asas untuk banyak laman web dan aplikasi crypto terdesentralisasi dan melihat bilion muat turun setiap minggu.
Malware ini amat berbahaya kerana ia beroperasi di latar belakang, memintas fungsi pelayar dan secara senyap mengubah alamat dompet cryptocurrency semasa transaksi. Ini bermakna jika anda menyalin dan menyisipkan alamat dompet, kod berniat jahat boleh menukarnya dengan alamat yang dikawal oleh penyerang, menyebabkan dana dipindahkan tanpa pengetahuan anda. Ancaman ini adalah sangat serius bagi pengguna yang berinteraksi dengan dompet crypto melalui pelayar web atau aplikasi terpusat.
Kelemahan ini telah terdedah selepas pemaju menyedari kod yang disembunyikan dan tidak boleh dibaca semasa kemas kini rutin. Banyak platform telah pun mengintegrasikan kebergantungan yang terjejas, tanpa disedari meletakkan jutaan pengguna berisiko. Walaupun tampalan cepat telah dikeluarkan untuk beberapa pakej yang terjejas, para pakar memberi amaran bahawa risiko tetap ada, terutamanya untuk projek yang secara automatik mengemas kini kebergantungan mereka.
Ketua Pegawai Teknologi Ledger menggesa pengguna tanpa dompet perkakasan untuk mengelakkan transaksi dalam rangkaian sehingga situasi ini sepenuhnya diselesaikan. Dompet perkakasan tetap menjadi barisan pertahanan yang paling boleh dipercayai, kerana ia memaparkan butiran transaksi pada skrin fizikal yang selamat, membolehkan pengguna mengesahkan alamat penerima sebelum mengesahkan. Sesiapa yang menggunakan dompet berasaskan pelayar atau dompet perisian harus berhati-hati mengesahkan butiran transaksi, menyemak aktiviti terkini untuk pemindahan yang mencurigakan, dan mempertimbangkan untuk menghentikan sebarang aktiviti yang tidak penting. Para pemaju juga dinasihatkan untuk mengaudit kemas kini kod terkini dan mengunci kebergantungan kepada versi yang diketahui selamat untuk mencegah penyebaran lebih lanjut kod berniat jahat.
Serangan ini menekankan kepentingan kritikal keselamatan rantaian bekalan dalam ekosistem crypto dan berfungsi sebagai peringatan kepada semua pengguna untuk sentiasa berwaspada, menyemak alamat destinasi, dan mengutamakan penyelesaian dompet perkakasan bagi perlindungan maksimum aset digital mereka.