Comprometimento de uma dependência, de um sistema de build, de um repositório de pacotes ou de um canal de distribuição para que código malicioso chegue aos usuários por uma via confiável.
Por que isso importa
Em cripto, isso frequentemente significa um pacote JavaScript carregado em tempo de execução pelo front-end de um dapp. Como o código chega pela via legítima, nenhuma conferência de domínio, conferência de certificado ou favorito protege contra ele.
O que você pode verificar
O comprometimento está a montante do projeto, em algo de que ele depende — um pacote, uma etapa de build, um script hospedado. Projetos que publicam hashes de integridade de sub-recursos, versões fixadas de dependências e builds reproduzíveis estão fazendo uma afirmação verificável; os que não publicam estão pedindo confiança.
Onde isso apareceu
Registros no Rastreador de Incidentes que dependem disso: ataque à cadeia de suprimentos do Ledger Connect Kit e comprometimento da carteira fria da Bybit.
Não é aconselhamento. As definições servem para entender, não para instruir. Nada aqui é orientação financeira, jurídica, tributária ou de segurança.