安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词
AI 摘要
一句话摘要: 慢雾发现30个恶意npm包伪装交易机器人仓库,定向窃取开发者密钥与助记词。 关键事实: 攻击涉及30个恶意npm包,其中stake-math@3.5.4出现在donoaccestag/forex-mt5-trading-bot仓库,该仓库有约2300个同质化分叉,窃取范围包括加密钱包库、私钥、助记词等。 涉及主体: 慢雾SlowMist, donoaccestag, poly-stocks 可能影响: 可能导致DeFi开发者和交易机器人用户资产被盗,加剧供应链攻击风险,促使行业加强npm包审计和密钥管理。 是否值得继续跟踪: 是,因为攻击规模较大且针对性强,可能后续有更多恶意包被发现或变种出现,需关注慢雾的进一步更新。 噪音/炒作风险: 低,因为攻击已确认有30个恶意包和大量分叉仓库,且慢雾是可靠安全机构,信息具有实际威胁性。