Oggi, i ricercatori di sicurezza hanno scoperto codice malevolo nascosto in un pacchetto NPM ampiamente utilizzato, con decine di milioni di download settimanali.
Cosa fa questo codice?
Sostituisce silenziosamente l’indirizzo crypto a cui stai inviando i fondi, rimpiazzandolo con quello dell’attaccante. Invece di arrivare al tuo amico o all’exchange, i tuoi fondi finiscono direttamente nel portafoglio di un hacker.
Si tratta di un classico attacco alla catena di approvvigionamento: un software affidabile viene compromesso. E la parte più preoccupante? Anche gli strumenti open source considerati più affidabili possono essere colpiti.
Per gli utenti crypto è un incubo. Pensi di avere il controllo, ma in realtà l’attacco avviene dietro le quinte.
Perché gli utenti ELLIPAL possono stare tranquilli
I portafogli ELLIPAL sono progettati per rimanere sicuri indipendentemente dal livello di compromissione del tuo telefono, computer o connessione Internet.
Ecco perché:
- Display da 4 pollici → Tutti i dettagli della transazione su uno schermo ampio, senza dubbi.
- Firma al 100% offline → Le firme vengono generate solo all’interno del portafoglio, mai online.
- Sei tu ad avere il controllo → Verifica con i tuoi occhi prima di firmare.
Per questo motivo, questo attacco NPM non interessa gli utenti ELLIPAL.
La potenza della firma trasparente
Questo attacco ci ricorda quanto sia importante controllare sempre le transazioni sullo schermo del proprio hardware wallet.
Con la firma trasparente puoi vedere:
- L’indirizzo del destinatario
- L’importo
- La rete
Se qualcosa non torna, ti basta non approvare la transazione. Non è solo una funzionalità. È l’unica vera soluzione contro gli attacchi che sostituiscono gli indirizzi.
Presta particolare attenzione alle DApp
Anche se il tuo portafoglio è sicuro, la DApp a cui ti connetti potrebbe non esserlo. Se esegue codice compromesso, i rischi rimangono.
Il nostro consiglio:
- Per il momento, presta attenzione quando utilizzi le DApp.
- Utilizza lo swap e lo staking integrati di ELLIPAL per le transazioni essenziali.
I portafogli cold sono più importanti che mai
I portafogli hot (estensioni del browser o app mobili) non possono proteggerti in questo caso. Se un indirizzo viene sostituito, non te ne accorgi e approvi la transazione alla cieca.
Con un portafoglio cold come ELLIPAL, mantieni il controllo. Il controllo finale avviene sul tuo dispositivo sicuro, non all’interno di un software compromesso.
Considerazione finale
Questo attacco NPM dimostra una cosa: la sicurezza crypto non riguarda solo le password o gli antivirus.
Riguarda la conservazione delle tue chiavi completamente offline e la verifica autonoma di ogni transazione.
La firma trasparente non è facoltativa. È la scelta inevitabile per una sicurezza reale.
Ed è esattamente ciò che abbiamo progettato ELLIPAL per offrire.




