npm supply ch2026-07-01 10:31:33SlowMist Warns of npm Supply Chain Attack Targeting DeFi Developers with 30 Malicious Packages Stealing Private Keys and Seed Phrases慢雾SlowMist发布安全警报,发现一场协同恶意npm供应链攻击。攻击者通过虚假交易机器人仓库和DeFi主题npm包分发JavaScript信息窃取器,涉及30个恶意包,其中stake-math@3.5.4作为锁定依赖出现在约2300个高度同质化的GitHub分叉中。攻击可窃取加密钱包库、私钥、助记词、浏览器Cookie、开发者凭据等敏感数据。慢雾建议立即移除受影响包、轮换所有凭据并从干净镜像重建环境。1990