Фьючерсы
Доступ к сотням фьючерсов
TradFi
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Launchpad
Будьте готовы к следующему крупному токен-проекту
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
Библиотека Axios подверглась атаке через цепочку поставок, хакеры использовали украденные токены npm для внедрения удаленного трояна, что затронуло примерно 80% облачных сред
Глубоководное TechFlow-сообщение: 02 апреля, как сообщает VentureBeat, злоумышленники похитили токен доступа npm у ведущего мейнтейнера самого популярного JavaScript HTTP-клиентского пакета Axios и использовали этот токен для публикации двух вредоносных версий, содержащих кроссплатформенные трояны удаленного доступа (RAT) (axios@1.14.1 и axios@0.30.4). Цели охватывают системы macOS, Windows и Linux. Вредоносные пакеты находились в npm-реестре примерно 3 часа, после чего были удалены.
По данным компании Wiz, еженедельные загрузки Axios превышают 100 миллионов раз; пакет присутствует примерно в 80% облачных и кодовых сред. Компания Huntress обнаружила первые заражения уже через 89 секунд после выхода вредоносных пакетов и в течение периода окна экспонирования подтвердила как минимум 135 скомпрометированных систем.
Стоит отметить, что ранее проект Axios уже внедрил современные меры безопасности, включая механизм доверенной публикации OIDC и доказательства трассируемости SLSA. Однако злоумышленникам удалось полностью обойти эти защиты. Расследование показало, что проект, настраивая OIDC, одновременно продолжал хранить традиционный долгоживущий NPM_TOKEN; а при совместном наличии OIDC и NPM_TOKEN npm по умолчанию отдает предпочтение традиционному токену. Это позволило атакующим выполнить публикацию без необходимости обходить OIDC.