Badania nad bezpieczeństwem

Północnokoreańscy hakerzy właśnie zatruli bibliotekę używaną przez 83 miliony aplikacji — oto dlaczego Twój portfel odłączony od sieci nawet nie drgnął

North Korean Hackers Just Poisoned a Library Used by 83 Million Apps — Here's Why Your Air-Gapped Wallet Didn't Flinch

Najważniejszy wniosek: 31 marca 2026 roku północnokoreańscy hakerzy przejęli Axios — bibliotekę JavaScript w npm pobieraną 83 miliony razy tygodniowo — wstrzykując złośliwe oprogramowanie przeznaczone do kradzieży aktywów kryptowalutowych i danych uwierzytelniających. Ten atak na łańcuch dostaw dotyczy portfeli programowych, aplikacji DApp i giełd zależnych od bibliotek JavaScript. Portfele sprzętowe Air-gapped, takie jak ELLIPAL, nie są na niego narażone, ponieważ nie mają połączenia z internetem, nie korzystają z npm ani żadnego menedżera pakietów, a wszystkie transakcje podpisują offline za pomocą kodów QR. Niezależnie od tego fizyczna kradzież Bitcoinów o wartości 66 milionów dolarów w Arizonie przypomina, że samo bezpieczeństwo cyfrowe pozostawia lukę, ponieważ to ochrona sprzętu przed ingerencją przeciwdziała fizycznemu wektorowi zagrożeń.

Szybkie informacje

Termin Co to oznacza
Atak na łańcuch dostaw Atak wymierzony w narzędzie używane do tworzenia oprogramowania (takie jak biblioteka), wskutek którego wszystko zbudowane za pomocą tego narzędzia dziedziczy podatność
npm Największy rejestr pakietów bibliotek JavaScript, używany przez większość aplikacji kryptowalutowych
Axios Szeroko używana biblioteka kliencka HTTP dla JavaScriptu, pobierana około 83 milionów razy tygodniowo
Portfel Air-gapped Portfel sprzętowy bez połączenia z internetem, Bluetooth, transmisji danych przez USB ani NFC, komunikujący się wyłącznie za pomocą kodów QR
Ochrona przed ingerencją Fizyczna konstrukcja mająca na celu wymazanie danych przechowywanych na urządzeniu w przypadku wymuszonego otwarcia obudowy

Atak na Axios: co się wydarzyło i dlaczego ma znaczenie

31 marca 2026 roku o 00:21 UTC północnokoreańska grupa, której udział potwierdził dział Mandiant firmy Google, przejęła konto publikowania pakietów npm należące do Axios — jednej z najczęściej używanych bibliotek klienckich HTTP dla JavaScriptu na świecie. Atakujący opublikowali złośliwe wersje (v1.14.1 i v0.30.4) zawierające ukrytą zależność „plain-crypto-js”, która wdrażała wieloplatformowego trojana zdalnego dostępu. Złośliwe wersje były dostępne przez około trzy godziny, zanim je wykryto i usunięto.

  • Ponad 83 miliony pobrań tygodniowo: Axios jest używany w znacznej części ekosystemu JavaScript.
  • Potwierdzone przypisanie ataku Korei Północnej zgodnie ze śledztwem Google Mandiant.
  • Kryptowaluty były wyraźnym celem. Złośliwe oprogramowanie zostało stworzone do kradzieży aktywów kryptowalutowych i danych uwierzytelniających.
  • Szerokie zainteresowanie mediów ze strony CNN, Benzingi, Reutersa, HackerNews, Snyk i Wiz.

Dlaczego różni się to od zwykłego włamania

Większość ataków na kryptowaluty jest wymierzona bezpośrednio w użytkowników — za pośrednictwem phishingu, fałszywych stron lub zaatakowanych giełd. Atak na Axios skompromitował narzędzia, których deweloperzy używają do tworzenia aplikacji kryptowalutowych.

  • Atak phishingowy nakłania Ciebie do ujawnienia kluczy.
  • Atak na giełdę narusza platformę przechowującą Twoje aktywa.
  • Atak na łańcuch dostaw narusza samą aplikację, w tym aplikację portfela, frontend DApp lub interfejs giełdy.

Każda aplikacja kryptowalutowa, która automatycznie zaktualizowała zależność Axios w ciągu tych trzech godzin, mogła zawierać złośliwe oprogramowanie, często bez wiedzy użytkownika, a nawet dewelopera. Dlatego ataki na łańcuch dostaw są uznawane za jedną z najpoważniejszych kategorii ataków. Wykorzystują zaufanie do samego łańcucha narzędzi programistycznych.

Które portfele są narażone, a które nie

Typ portfela Narażone na ataki na łańcuch dostaw? Dlaczego
Portfele programowe / hot wallety ⚠️ Potencjalnie tak Zbudowane z użyciem JavaScript i zależności npm; zhakowana zależność może wpłynąć na aplikację
Portfele giełdowe ⚠️ Potencjalnie tak Backendy giełd korzystają z bibliotek npm; zhakowana zależność może wpłynąć na systemy wewnętrzne
Portfele sprzętowe z aplikacjami towarzyszącymi ⚠️ Aplikacja towarzysząca może być narażona Aplikacje towarzyszące JavaScript lub Electron mogą zostać zaatakowane; bezpieczny element urządzenia nadal chroni klucze
Portfele sprzętowe Air-gapped (ELLIPAL) ✅ Nie są narażone Brak połączenia z internetem, brak środowiska uruchomieniowego JavaScript i brak zależności npm; podpisywanie odbywa się offline, a kody QR zawierają wyłącznie dane transakcji

Kradzież fizyczna 66 milionów dolarów: gdy bezpieczeństwo cyfrowe nie wystarcza

W ten sam weekend dwie osoby przejechały 600 mil do Scottsdale w Arizonie, aby siłą odebrać posiadaczowi Bitcoina równowartość 66 milionów dolarów. To udokumentowany atak polegający na „przymusie fizycznym”, zgodnie z bazą danych ataków fizycznych Jamesona Loppa. Kilka dni wcześniej w Hiszpanii aresztowano podejrzanych o porwanie współzałożyciela Ledger, Davida Ballanda. Wraz ze wzrostem wartości kryptowalut ataki fizyczne na ich posiadaczy stają się coraz większym problemem, a większość portfeli sprzętowych chroni klucze przed zdalnymi hakerami, ale nie przed osobą mającą fizyczny dostęp do urządzenia.

Air-gapped i odporny na manipulacje: dwa wektory zagrożeń

Titan 2.0 firmy ELLIPAL został zaprojektowany z myślą o ochronie przed zarówno cyfrowymi, jak i fizycznymi wektorami ataku:

  • Przeciwko atakom cyfrowym (takim jak Axios): Air-gapped, bez USB, Bluetooth, Wi-Fi i NFC, bez zależności od npm ani żadnego menedżera pakietów, a podpisywanie odbywa się offline za pomocą kodów QR zawierających wyłącznie dane transakcji.
  • Przeciwko atakom fizycznym: w pełni metalowa, szczelna obudowa zaprojektowana tak, aby wymazać klucze prywatne w przypadku naruszenia obudowy, certyfikowany bezpieczny element CC EAL5+ (poziom stosowany w paszportach i kartach płatniczych) oraz obsługa wielu kont, w tym kont z niskim saldem.
Zagrożenie Portfel programowy Portfel sprzętowy + aplikacja towarzysząca ELLIPAL (Air-gapped)
Atak na łańcuch dostaw ❌ Narażone ⚠️ Aplikacja towarzysząca narażona ✅ Brak narażenia (brak internetu)
Phishing lub złośliwe oprogramowanie ❌ Narażone ⚠️ Urządzenie jest bezpieczne, aplikacja narażona ✅ Brak narażenia (brak połączenia)
Fizyczna ingerencja ❌ Telefon może zostać przejęty ⚠️ W większości modeli brakuje ochrony przed ingerencją ✅ Zaprojektowano je tak, aby wymazywało klucze w razie naruszenia

Jak się chronić: praktyczne ramy działania

  1. Przenieś główne zasoby do chłodnego przechowywania Air-gapped. Eliminuje to wektory ataków na łańcuch dostaw i ataków zdalnych.
  2. Używaj gorącego portfela wyłącznie do codziennych transakcji. Utrzymuj na nim minimalne saldo.
  3. Wybieraj sprzęt z ochroną przed ingerencją. Jeśli urządzenie można otworzyć bez wymazania kluczy, nie jest fizycznie bezpieczne.
  4. Nie informuj publicznie o posiadanych środkach.
  5. Używaj metalowej kopii zapasowej frazy odzyskiwania przechowywanej oddzielnie. Kopia zapasowa to droga powrotu do środków, jeśli coś stanie się z urządzeniem.
  6. Jeśli korzystasz z portfeli programowych, monitoruj aktualizacje pod kątem podejrzanych pakietów.

FAQ

Czy atak na łańcuch dostaw może wykraść kryptowaluty z portfela sprzętowego?
To zależy od architektury. Portfele sprzętowe z aplikacjami towarzyszącymi opartymi na JavaScripcie mogły mieć przejęte oprogramowanie towarzyszące, choć bezpieczny element urządzenia powinien nadal chronić klucze. Portfele Air-gapped, takie jak ELLIPAL, nie mają zależności programowych ani aplikacji towarzyszącej łączącej się z urządzeniem, więc nie są narażone na tę klasę ataków.

Czy ELLIPAL ucierpiał w wyniku ataku na Axios?
Nie. Architektura Air-gapped firmy ELLIPAL oznacza, że urządzenie nie ma połączenia z internetem i nie uruchamia JavaScriptu. Problem Axios dotyczy wyłącznie aplikacji zawierających przejęty pakiet npm. Podpisywanie w ELLIPAL odbywa się offline za pomocą kodów QR.

Jak działa konstrukcja ELLIPAL zabezpieczająca przed ingerencją?
Titan 2.0 ma szczelną, w pełni metalową obudowę. Jeśli obudowa zostanie fizycznie naruszona, urządzenie zostało zaprojektowane tak, aby wymazać zapisane klucze prywatne, dzięki czemu napastnik fizyczny nie może wydobyć ich ze sprzętu.

Posiadaj. Potem korzystaj.

Uwaga dotycząca bezpieczeństwa: Żadna konfiguracja samodzielnego przechowywania środków nie eliminuje wszystkich zagrożeń. Architektura Air-gapped zamyka drogi ataków zdalnych i ataków na łańcuch dostaw, ale nie eliminuje wszystkich zagrożeń fizycznych, związanych z oprogramowaniem układowym, inżynierią społeczną ani błędami użytkownika. Kupuj z oficjalnego źródła, przechowuj frazę odzyskiwania na trwałej kopii zapasowej offline, trzymanej oddzielnie, i nie udostępniaj jej ani nie wprowadzaj jej cyfrowo. To ogólne informacje edukacyjne, a nie porada finansowa, inwestycyjna ani dotycząca przechowywania środków.

Dlaczego ludzie ufają ELLIPALowi
ZeroNaruszenia bezpieczeństwa zimnych portfeli
1M+Użytkownicy na całym świecie
140+Kraje, do których dotarto
12 mld USDZasoby chronione
ForbesPolecane
8 latOdizolowany od sieci od 2018 roku

Posiądź go. Potem go używaj.

Twoje klucze, Twoje kryptowaluty. Przechowuj frazę seed offline, a reszta zrobi się sama.

Poznaj portfele sprzętowe ELLIPAL typu cold wallet

Uwaga dotycząca bezpieczeństwa: ten artykuł ma charakter edukacyjny i nie stanowi porady finansowej. Działanie urządzenia, takie jak limity prób, może zmieniać się wraz z oprogramowaniem układowym; zawsze potwierdzaj aktualne informacje w oficjalnym Centrum pomocy ELLIPAL. Wszelkie funkcje wymiany, stakingu lub kupna i sprzedaży wspomniane w innych miejscach są udostępniane przez strony trzecie, a ELLIPAL nie kontroluje tych usług.