npm供应链攻击
2026-07-01 10:31:33慢雾警报:npm供应链攻击瞄准DeFi开发者,30个恶意包窃取私钥与助记词
慢雾SlowMist发布安全警报,发现一场协同恶意npm供应链攻击。攻击者通过虚假交易机器人仓库和DeFi主题npm包分发JavaScript信息窃取器,涉及30个恶意包,其中stake-math@3.5.4作为锁定依赖出现在约2300个高度同质化的GitHub分叉中。攻击可窃取加密钱包库、私钥、助记词、浏览器Cookie、开发者凭据等敏感数据。慢雾建议立即移除受影响包、轮换所有凭据并从干净镜像重建环境。
1980

