2 min read 09 Sep 2025

Attacco NPM finito, dopo il panico: “Quasi nessuna vittima”

Di Daniele Corno

Dopo il primo annuncio di ieri, Charles Guillemet, CTO di ledger conferma: Attacco NPM concluso, quasi nessuna vittima

Attacco NPM finito, dopo il panico: “Quasi nessuna vittima”

Cos'è successo ieri?

A seguito di un hack i cui danni sarebbero potuti essere enormi, è ora di fare i conti con l’accaduto, una volta che il tentativo di attacco è caduto. Iniziamo annunciando che l’attacco è cessato con un danno quasi nullo, ma prima di approfondire la conclusione dell’accaduto, osserviamone le dinamiche.

L’allarme è scattato con un attacco alla supply chain di NPM, il principale gestore di pacchetti JavaScript. Nella giornata di ieri, un gruppo di attaccanti ha violato le credenziali di uno sviluppatore e pubblicato aggiornamenti malevoli in alcuni pacchetti, progettati per intercettare transazioni on-chain.

Nello specifico, il codice sostituiva gli indirizzi di destinazioni delle transazioni su blokchain come Ethereum, Solana e numerose altre reti, modificando i destinatari reali con indirizzi di proprietà del gruppo hacker non identificato. Condiviso da Charles Guillemet, CTO di ledger, l’entità del danno potenziale sarebbe stata enorme.

Questi pacchetti contaminati infatti, sono stati scaricati miliardi di volte, rendendo vulnerabili migliaia di applicazioni che includevano alcune di queste librerie. Senza entrare nel tecnico, per fortuna la violazione è stata notata rapidamente e successivamente fixata, risolvendo così la pericolosità di questo attacco.

Riflessioni

Se non fosse stato bloccato in tempo, l’attacco avrebbe potuto trasformarsi in uno degli incidenti più gravi mai registrati nel mondo crypto.

Un singolo pacchetto compromesso in NPM, infatti, può finire in migliaia di applicazioni e aggiornamenti automatici, aprendo la strada a un effetto domino devastante. Minaccia che tuttavia, per fortuna si è risolta con un nulla di fatto. Il bottino complessivo, come riportato dai dati raccolti da Arkham, è stato di soli $500 dollari.

Team come MetaMask, Phantom, Uniswap e Aave hanno confermato di non essere stati colpiti, grazie a procedure di sicurezza che impediscono modifiche sospette.

Una vicenda che dimostra si notevoli vulnerabilità dell’open source ma che allo stesso tempo, dimostra di come la trasparenza possa diventare una forte arma di difesa.

Seguici sui nostri canali YouTube e Telegram: troverai tanti altri aggiornamenti, tutorial e approfondimenti per essere sempre sul pezzo!

X

20 USDC in regalo con Bybit!

20 USDC in regalo più tanti vantaggi per i nuovi iscritti a Bybit EU

bitcoin
Bitcoin (BTC) $ 110,398.58
ethereum
Ethereum (ETH) $ 3,881.75
tether
Tether (USDT) $ 1.00
bnb
BNB (BNB) $ 1,095.98
xrp
XRP (XRP) $ 2.51
solana
Solana (SOL) $ 186.47
usd-coin
USDC (USDC) $ 1.00
staked-ether
Lido Staked Ether (STETH) $ 3,879.53
dogecoin
Dogecoin (DOGE) $ 0.187750
tron
TRON (TRX) $ 0.297536
cardano
Cardano (ADA) $ 0.613864
wrapped-steth
Wrapped stETH (WSTETH) $ 4,725.70
wrapped-bitcoin
Wrapped Bitcoin (WBTC) $ 110,377.57
wrapped-beacon-eth
Wrapped Beacon ETH (WBETH) $ 4,195.84
figure-heloc
Figure Heloc (FIGR_HELOC) $ 1.02
chainlink
Chainlink (LINK) $ 17.24
hyperliquid
Hyperliquid (HYPE) $ 43.54
bitcoin-cash
Bitcoin Cash (BCH) $ 553.56
wrapped-eeth
Wrapped eETH (WEETH) $ 4,190.97
stellar
Stellar (XLM) $ 0.306467
ethena-usde
Ethena USDe (USDE) $ 0.999140
usds
USDS (USDS) $ 0.999840
binance-bridged-usdt-bnb-smart-chain
Binance Bridged USDT (BNB Smart Chain) (BSC-USD) $ 1.00
leo-token
LEO Token (LEO) $ 9.56
sui
Sui (SUI) $ 2.39
weth
WETH (WETH) $ 3,881.21
hedera-hashgraph
Hedera (HBAR) $ 0.198713
avalanche-2
Avalanche (AVAX) $ 18.69
coinbase-wrapped-btc
Coinbase Wrapped BTC (CBBTC) $ 110,344.56
litecoin
Litecoin (LTC) $ 100.18
whitebit
WhiteBIT Coin (WBT) $ 49.65
zcash
Zcash (ZEC) $ 419.49
monero
Monero (XMR) $ 343.11
shiba-inu
Shiba Inu (SHIB) $ 0.000010
the-open-network
Toncoin (TON) $ 2.31
crypto-com-chain
Cronos (CRO) $ 0.147831
usdt0
USDT0 (USDT0) $ 0.999457
ethena-staked-usde
Ethena Staked USDe (SUSDE) $ 1.20
bittensor
Bittensor (TAO) $ 506.35
mantle
Mantle (MNT) $ 1.44
dai
Dai (DAI) $ 1.00
polkadot
Polkadot (DOT) $ 2.96
memecore
MemeCore (M) $ 2.44
world-liberty-financial
World Liberty Financial (WLFI) $ 0.139470
susds
sUSDS (SUSDS) $ 1.07
uniswap
Uniswap (UNI) $ 5.84
aave
Aave (AAVE) $ 224.05
bitget-token
Bitget Token (BGB) $ 4.54
okb
OKB (OKB) $ 143.87
usd1-wlfi
USD1 (USD1) $ 0.998950