2 min read 09 Sep 2025

Attacco NPM finito, dopo il panico: “Quasi nessuna vittima”

Di Daniele Corno

Dopo il primo annuncio di ieri, Charles Guillemet, CTO di ledger conferma: Attacco NPM concluso, quasi nessuna vittima

Attacco NPM finito, dopo il panico: “Quasi nessuna vittima”

Cos'è successo ieri?

A seguito di un hack i cui danni sarebbero potuti essere enormi, è ora di fare i conti con l’accaduto, una volta che il tentativo di attacco è caduto. Iniziamo annunciando che l’attacco è cessato con un danno quasi nullo, ma prima di approfondire la conclusione dell’accaduto, osserviamone le dinamiche.

L’allarme è scattato con un attacco alla supply chain di NPM, il principale gestore di pacchetti JavaScript. Nella giornata di ieri, un gruppo di attaccanti ha violato le credenziali di uno sviluppatore e pubblicato aggiornamenti malevoli in alcuni pacchetti, progettati per intercettare transazioni on-chain.

Nello specifico, il codice sostituiva gli indirizzi di destinazioni delle transazioni su blokchain come Ethereum, Solana e numerose altre reti, modificando i destinatari reali con indirizzi di proprietà del gruppo hacker non identificato. Condiviso da Charles Guillemet, CTO di ledger, l’entità del danno potenziale sarebbe stata enorme.

Questi pacchetti contaminati infatti, sono stati scaricati miliardi di volte, rendendo vulnerabili migliaia di applicazioni che includevano alcune di queste librerie. Senza entrare nel tecnico, per fortuna la violazione è stata notata rapidamente e successivamente fixata, risolvendo così la pericolosità di questo attacco.

Riflessioni

Se non fosse stato bloccato in tempo, l’attacco avrebbe potuto trasformarsi in uno degli incidenti più gravi mai registrati nel mondo crypto.

Un singolo pacchetto compromesso in NPM, infatti, può finire in migliaia di applicazioni e aggiornamenti automatici, aprendo la strada a un effetto domino devastante. Minaccia che tuttavia, per fortuna si è risolta con un nulla di fatto. Il bottino complessivo, come riportato dai dati raccolti da Arkham, è stato di soli $500 dollari.

Team come MetaMask, Phantom, Uniswap e Aave hanno confermato di non essere stati colpiti, grazie a procedure di sicurezza che impediscono modifiche sospette.

Una vicenda che dimostra si notevoli vulnerabilità dell’open source ma che allo stesso tempo, dimostra di come la trasparenza possa diventare una forte arma di difesa.

Seguici sui nostri canali YouTube e Telegram: troverai tanti altri aggiornamenti, tutorial e approfondimenti per essere sempre sul pezzo!

X

20 USDC in regalo con Bybit!

20 USDC in regalo più tanti vantaggi per i nuovi iscritti a Bybit EU

bitcoin
Bitcoin (BTC) $ 111,454.86
ethereum
Ethereum (ETH) $ 4,311.94
xrp
XRP (XRP) $ 2.95
tether
Tether (USDT) $ 1.00
bnb
BNB (BNB) $ 881.69
solana
Solana (SOL) $ 216.16
usd-coin
USDC (USDC) $ 1.00
staked-ether
Lido Staked Ether (STETH) $ 4,304.18
dogecoin
Dogecoin (DOGE) $ 0.240237
tron
TRON (TRX) $ 0.334592
cardano
Cardano (ADA) $ 0.864542
wrapped-steth
Wrapped stETH (WSTETH) $ 5,222.24
chainlink
Chainlink (LINK) $ 23.08
hyperliquid
Hyperliquid (HYPE) $ 53.14
wrapped-beacon-eth
Wrapped Beacon ETH (WBETH) $ 4,645.29
wrapped-bitcoin
Wrapped Bitcoin (WBTC) $ 111,629.91
ethena-usde
Ethena USDe (USDE) $ 1.00
sui
Sui (SUI) $ 3.47
figure-heloc
Figure Heloc (FIGR_HELOC) $ 0.997674
stellar
Stellar (XLM) $ 0.372129
wrapped-eeth
Wrapped eETH (WEETH) $ 4,630.06
bitcoin-cash
Bitcoin Cash (BCH) $ 578.64
avalanche-2
Avalanche (AVAX) $ 25.95
weth
WETH (WETH) $ 4,310.55
hedera-hashgraph
Hedera (HBAR) $ 0.228011
leo-token
LEO Token (LEO) $ 9.57
crypto-com-chain
Cronos (CRO) $ 0.259109
litecoin
Litecoin (LTC) $ 111.70
usds
USDS (USDS) $ 1.00
the-open-network
Toncoin (TON) $ 3.10
shiba-inu
Shiba Inu (SHIB) $ 0.000013
binance-bridged-usdt-bnb-smart-chain
Binance Bridged USDT (BNB Smart Chain) (BSC-USD) $ 1.00
polkadot
Polkadot (DOT) $ 4.11
coinbase-wrapped-btc
Coinbase Wrapped BTC (CBBTC) $ 111,634.91
whitebit
WhiteBIT Coin (WBT) $ 42.45
ethena-staked-usde
Ethena Staked USDe (SUSDE) $ 1.20
uniswap
Uniswap (UNI) $ 9.50
ethena
Ethena (ENA) $ 0.819865
world-liberty-financial
World Liberty Financial (WLFI) $ 0.202788
monero
Monero (XMR) $ 267.46
aave
Aave (AAVE) $ 298.92
bitget-token
Bitget Token (BGB) $ 4.88
dai
Dai (DAI) $ 0.999127
pepe
Pepe (PEPE) $ 0.000010
mantle
Mantle (MNT) $ 1.32
okb
OKB (OKB) $ 189.47
worldcoin-wld
Worldcoin (WLD) $ 1.80
story-2
Story (IP) $ 10.80
near
NEAR Protocol (NEAR) $ 2.64
memecore
MemeCore (M) $ 1.95