慢雾:npm生态遭30个恶意包攻击,开发者凭证和私钥面临窃取风险
AI 摘要
一句话摘要: npm生态遭30个恶意包攻击,窃取开发者凭证和私钥。 关键事实: 攻击者通过伪造交易机器人仓库和DeFi主题npm包投放恶意程序,涉及30个恶意包,stake-math@3.5.4被锁定在donoaccestag/forex-mt5-trading-bot仓库中,该仓库有约2.3万个同质化分叉,攻击可窃取加密钱包、私钥等敏感数据。 涉及主体: 慢雾,npm,donoaccestag,poly-stocks 可能影响: 加剧Web3开发者对npm供应链安全的担忧,可能导致更多项目加强依赖审计和CI日志监控,并推动行业采用更严格的凭证轮换和重建环境标准。 是否值得继续跟踪: 是,因为攻击涉及广泛的分叉仓库和敏感数据窃取,可能揭示更大规模的供应链攻击模式,需关注后续清理和防范措施。 噪音/炒作风险: 中,攻击已确认存在30个恶意包和具体仓库,但部分影响可能被夸大,需验证实际受害者范围和数据泄露程度。