CTO của Ledger cảnh báo người dùng ví sau vụ hack tài khoản NPM
- Một cuộc tấn công lớn đã nhắm vào các công cụ JavaScript được hàng triệu người sử dụng trên các nền tảng crypto.
- CTO của Ledger khuyên người dùng kiểm tra mọi giao dịch và tránh ký mù quáng.
- Các nhà phát triển được yêu cầu bảo mật các gói và dừng cập nhật tự động cho đến khi hoàn tất sửa lỗi.
Một cuộc tấn công chuỗi cung ứng quy mô lớn vào hệ sinh thái JavaScript đã làm rung chuyển ngành công nghiệp crypto, phơi bày sự phụ thuộc mong manh trên toàn bộ hạ tầng. Vào ngày 8 tháng 9 năm 2025, Giám đốc Công nghệ của Ledger, Charles Guillemet, xác nhận rằng những kẻ tấn công đã xâm nhập vào tài khoản NPM (Node Package Manager) của một nhà phát triển uy tín. Tài khoản bị xâm nhập này cho phép hacker tiêm phần mềm độc hại “crypto-clipper” vào các gói JavaScript được sử dụng rộng rãi.
Các thư viện bị nhiễm, bao gồm chalk, debug, strip-ansi và color-convert, tổng cộng đã có hơn 1 tỷ lượt tải xuống, cho thấy quy mô phơi nhiễm khổng lồ. Theo Guillemet, mã độc này âm thầm thay đổi địa chỉ ví crypto trong quá trình giao dịch, gửi tiền đến các tài khoản do kẻ tấn công kiểm soát. Điều này có nghĩa là người dùng không nghi ngờ gì vẫn hoàn thành giao dịch với niềm tin hợp lệ trong khi vô tình mất tài sản.
Các công cụ bị ảnh hưởng không hề xa lạ. Các thư viện như Chalk và Debug hỗ trợ vô số ứng dụng phi tập trung và nền tảng crypto, do đó, liên quan mật thiết đến hoạt động hàng ngày của hệ sinh thái. Việc một thư viện bị xâm nhập cho thấy chỉ một lỗ hổng có thể nhanh chóng ảnh hưởng đến hàng triệu ví và ứng dụng.
Cảnh báo khẩn cấp từ CTO Ledger
Guillemet không nêu tên nhà phát triển có tài khoản bị xâm nhập. Tuy nhiên, ông nhấn mạnh rằng mối đe dọa này rất rộng lớn. “Đây là một cuộc tấn công chuỗi cung ứng quy mô lớn. Toàn bộ hệ sinh thái JavaScript có thể bị ảnh hưởng,” ông viết trong cảnh báo chính thức.
Ông nhấn mạnh tầm quan trọng của việc sử dụng ví phần cứng với màn hình bảo mật hỗ trợ Clear Signing. “Cách duy nhất chắc chắn để chống lại điều này là sử dụng ví phần cứng với màn hình bảo mật hỗ trợ clear signing,” ông nói. “Điều này sẽ cho phép người dùng nhìn thấy chính xác địa chỉ mà tiền được gửi đến và đảm bảo chúng khớp với địa chỉ dự định.”
Ông tiếp tục, “Ví phần cứng không có màn hình bảo mật và bất kỳ ví nào không hỗ trợ clear signing đều có nguy cơ cao, vì không thể xác minh chính xác chi tiết giao dịch có đúng hay không.”
Cuối cùng, ông đưa ra lời nhắc rộng rãi: “Đây là cơ hội để nhắc nhở mọi người: luôn xác minh giao dịch của bạn, không bao giờ ký mù quáng, sử dụng ví phần cứng có màn hình bảo mật và luôn Clear Sign mọi thứ.”
Phản ứng từ các nhà phát triển và tác động rộng lớn
Sau khi thông tin được tiết lộ, các nhà phát triển đã được khuyến nghị khóa phiên bản an toàn của các phụ thuộc, bảo mật lockfile và tạm dừng cập nhật tự động các gói cho đến khi có thông báo mới. Các biện pháp phòng ngừa này nhằm hạn chế thiệt hại trong khi các cuộc kiểm toán và làm sạch được tiến hành trên toàn hệ sinh thái. Các nhân vật nổi bật trong cộng đồng phát triển crypto cũng khuyên người dùng tránh tương tác với các trang web crypto cho đến khi các lỗ hổng được khắc phục.
Liên quan: Ripple Developers Defend XRP Ledger Amid Kaiko Assessment
Sự kiện này cho thấy ngay cả các nhà cung cấp ví quan trọng như Ledger cũng phụ thuộc vào các lớp phần mềm ngoài tầm kiểm soát trực tiếp của họ. Nếu các lớp này bị xâm nhập, tác động có thể rất tàn khốc. Hàng triệu người dùng và giá trị số hóa lên tới hàng tỷ có thể gặp rủi ro chỉ trong vài giờ.
Cập nhật về cuộc tấn công NPM
Theo cập nhật mới nhất từ Guillemet, cuộc tấn công đã thất bại và gần như không có nạn nhân nào. Nó bắt đầu bằng một email phishing từ một tên miền hỗ trợ npm giả mạo đánh cắp thông tin đăng nhập, cho phép kẻ tấn công xuất bản các bản cập nhật gói độc hại. Mã được tiêm nhắm vào hoạt động crypto trên web, can thiệp vào Ethereum, Solana và các chuỗi khác để chiếm đoạt giao dịch bằng cách thay thế địa chỉ ví trực tiếp trong phản hồi mạng. Tuy nhiên, những sai lầm của kẻ tấn công đã gây ra sự cố trong các pipeline CI/CD, dẫn đến việc phát hiện sớm và hạn chế tác động.
Guillemet nhấn mạnh rằng nếu tiền của bạn nằm trong ví phần mềm hoặc trên sàn giao dịch, bạn chỉ cách mất tất cả một lần thực thi mã. Các cuộc tấn công chuỗi cung ứng vẫn là một kênh phát tán phần mềm độc hại mạnh mẽ, và các cuộc tấn công có chủ đích đang gia tăng. Ông cũng nhấn mạnh rằng ví phần cứng được xây dựng để chống lại các mối đe dọa này. Các tính năng như Clear Signing cho phép bạn xác nhận chính xác những gì đang xảy ra, và Transaction Checks sẽ cảnh báo hoạt động đáng ngờ trước khi quá muộn.
Bài viết Ledger CTO Warns Wallet Holders After NPM Account Hack xuất hiện đầu tiên trên Cryptotale.
Tuyên bố miễn trừ trách nhiệm: Mọi thông tin trong bài viết đều thể hiện quan điểm của tác giả và không liên quan đến nền tảng. Bài viết này không nhằm mục đích tham khảo để đưa ra quyết định đầu tư.
Bạn cũng có thể thích
Tối nay, "tăng lãi suất nhưng giữ thái độ ôn hòa"?
Cục Dự trữ Liên bang gần như chắc chắn sẽ tăng lãi suất đêm nay, nhưng điều quan trọng là “sau khi tăng sẽ nói gì”. Citi mô tả lần này là một “điều chỉnh nhẹ”, ám chỉ rằng không nhất thiết phải tiếp tục tăng lãi suất trong tương lai, nhưng cảnh báo nếu Chủ tịch Walsh không đưa ra định hướng rõ ràng thì thị trường sẽ biến động mạnh; Goldman Sachs cho rằng đợt tăng lãi suất này thiếu cơ sở kinh tế vững chắc, lạm phát chỉ là yếu tố tạm thời và dự đoán đây sẽ là một “đợt tăng lãi suất không có tín hiệu”.
JPMorgan: "Tác động của mã nguồn mở" và "an ninh AI" không phải là vấn đề, chi tiêu vốn vẫn còn dư địa trong hai năm tới, thiết bị bán dẫn sẽ trở thành "nút thắt cổ chai" mới
JPMorgan cho rằng mô hình mã nguồn mở không phải là mối đe dọa, những tác động từ quy định chỉ mang tính ngắn hạn và đòn bẩy của các nhà cung cấp dịch vụ đám mây vẫn còn thấp—các yếu tố cơ bản trong đầu tư vào sức mạnh tính toán không thay đổi. Dự báo chi tiêu vốn của bảy ông lớn công nghệ sẽ tăng từ 443 tỷ USD vào năm 2025 lên 1.577 nghìn tỷ USD vào năm 2027. Thiết bị bán dẫn sẽ trở thành nút thắt cốt lõi trong chuỗi cung ứng, trong khi ngành gia công chip và đóng gói tiên tiến sẽ bước vào một chu kỳ tăng giá mới.
Giám đốc Micron: Lưu trữ quyết định giới hạn AI, công suất sản xuất tăng đáng kể sẽ đến sau năm 2028
Giám đốc cấp cao của Micron, Sumit Sadana, cho biết băng thông và dung lượng bộ nhớ đã trở thành yếu tố cốt lõi quyết định giới hạn hiệu suất của hệ thống AI. Trước sự mất cân đối giữa cung và cầu, Micron dự kiến sẽ nâng chi tiêu vốn lên hơn 45 tỷ USD cho năm tài chính 2027, tuy nhiên do độ phức tạp của quy trình sản xuất, năng lực sản xuất mới thực sự sẽ được giải phóng vào năm 2028. Ngoài ra, các thỏa thuận cung cấp dài hạn đang tái cấu trúc mô hình kinh doanh của ngành, và robot hình người sẽ kích hoạt một làn sóng nhu cầu khổng lồ tiếp theo.
Goldman Sachs cảnh báo khách hàng hàng đầu: Giao dịch theo động lực AI xuất hiện vết nứt chưa từng có, khuyến nghị phòng ngừa rủi ro
Goldman Sachs đã đưa ra cảnh báo hiếm hoi tới các khách hàng hàng đầu: Cấu trúc động lượng liên quan đến AI đang xuất hiện những vết nứt sâu—rổ chủ đề AI đã giảm gần 45% kể từ mức đỉnh, khoảng cách hiệu suất trong ngày giữa động lượng ngắn hạn và dài hạn đạt mức cao nhất trong 5 năm, dòng tiền đang rút nhanh khỏi lĩnh vực bán dẫn để chuyển sang phần mềm. Goldman Sachs khuyến nghị rõ ràng các nhà đầu tư đang nắm giữ vị thế liên quan đến AI nên bắt đầu các biện pháp phòng ngừa rủi ro.

Có một cuộc tấn công chuỗi cung ứng quy mô lớn đang diễn ra: tài khoản NPM của một nhà phát triển uy tín đã bị xâm nhập. Các gói bị ảnh hưởng đã được tải xuống hơn 1 tỷ lần, nghĩa là toàn bộ hệ sinh thái JavaScript có thể gặp rủi ro.