npm供应链攻击2026-07-01 12:31:27慢雾警报:npm供应链攻击利用虚假交易机器人仓库,30个恶意包窃取加密钱包私钥和助记词慢雾发布安全警报,监测到一场协同恶意npm供应链攻击,攻击者通过虚假交易机器人仓库和DeFi主题npm包投放JavaScript信息窃取器,涉及30个恶意包,其中stake-math@3.5.4被锁定在donoaccestag/forex-mt5-trading-bot仓库中,该仓库约有2300个高度同质化的批量生成分叉。攻击者可窃取加密钱包库、浏览器凭据、Shell历史、密码管理器库、私钥、助记词及API令牌等敏感数据。慢雾建议开发者立即移除受影响包,轮换所有暴露的凭据,并从干净镜像重建环境。1880