Фьючерсы
Доступ к сотням фьючерсов
TradFi
Золото
Одна платформа мировых активов
Опционы
Hot
Торги опционами Vanilla в европейском стиле
Единый счет
Увеличьте эффективность вашего капитала
Демо-торговля
Введение в торговлю фьючерсами
Подготовьтесь к торговле фьючерсами
Фьючерсные события
Получайте награды в событиях
Демо-торговля
Используйте виртуальные средства для торговли без риска
Запуск
CandyDrop
Собирайте конфеты, чтобы заработать аирдропы
Launchpool
Быстрый стейкинг, заработайте потенциальные новые токены
HODLer Airdrop
Удерживайте GT и получайте огромные аирдропы бесплатно
Pre-IPOs
Откройте полный доступ к глобальным IPO акций
Alpha Points
Торгуйте и получайте аирдропы
Фьючерсные баллы
Зарабатывайте баллы и получайте награды аирдропа
Инвестиции
Simple Earn
Зарабатывайте проценты с помощью неиспользуемых токенов
Автоинвест.
Автоинвестиции на регулярной основе.
Бивалютные инвестиции
Доход от волатильности рынка
Мягкий стейкинг
Получайте вознаграждения с помощью гибкого стейкинга
Криптозаймы
0 Fees
Заложите одну криптовалюту, чтобы занять другую
Центр кредитования
Единый центр кредитования
Рекламные акции
AI
Gate AI
Ваш универсальный AI-ассистент для любых задач
Gate AI Bot
Используйте Gate AI прямо в вашем социальном приложении
GateClaw
Gate Синий Лобстер — готов к использованию
Gate for AI Agent
AI-инфраструктура: Gate MCP, Skills и CLI
Gate Skills Hub
Более 10 тыс навыков
От офиса до трейдинга: единая база навыков для эффективного использования ИИ
GateRouter
Умный выбор из более чем 40 моделей ИИ, без дополнительных затрат (0%)
Только что произошла довольно серьезная инцидент с безопасностью цепочки поставок. Библиотека axios — самый популярный HTTP-клиент для JavaScript — была взломана.
Проще говоря, злоумышленники украли токен доступа главного мейнтейнера axios на npm и выпустили два вредоносных пакета с удалённым доступом через троянские бэкдоры (версии 1.14.1 и 0.3.4), предназначенные для macOS, Windows и Linux. Эти вредоносные версии находились в реестре npm примерно 3 часа, прежде чем их удалили.
Еще более тревожный момент — масштаб воздействия. Согласно статистике компании Wiz, еженедельное скачивание axios превышает 100 миллионов раз, он используется примерно в 80% облачных и кодовых сред. Это означает, что потенциальное число затронутых систем может быть очень большим. Компания Huntress обнаружила первую зараженную систему всего через 89 секунд после появления вредоносного пакета и за время уязвимости подтвердили взлом как минимум 135 систем.
Самое интересное — проект axios уже внедрил механизмы доверенной публикации OIDC и доказательства трассировки SLSA, что является современными мерами безопасности. Но злоумышленники всё равно полностью обошли эти защиты. Расследование показало, что проблема кроется в настройках — при включении OIDC проект всё еще сохранял традиционный долгосрочный токен NPM_TOKEN, и npm при одновременном наличии обоих использовал по умолчанию именно его. В результате злоумышленникам вовсе не пришлось обходить OIDC, они просто использовали старый токен и успешно опубликовали вредоносный пакет.
Чему это учит? Даже самые современные и сильные механизмы безопасности при неправильной настройке превращаются в фикцию. Пример axios показывает, что безопасность цепочки поставок — это не только технические меры, но и внимательное управление настройками. Если ваш проект или приложение зависит от широко используемых open-source библиотек, сейчас стоит проверить свои зависимости.