BTC $86,197.46 +1.48%
ETH $2,721.96 +1.05%
BNB $792.19 +0.58%
XRP $1.52 +1.74%
SOL $121.61 +0.47%
TRX $0.3353 +0.05%
DOGE $0.0965 +3.77%
ADA $0.2717 +11.02%
BCH $318.95 +0.16%
LINK $14.24 +1.72%
HYPE $92.24 +2.72%
AAVE $180.62 -0.97%
SUI $1.24 +5.50%
XLM $0.2235 +3.72%
ZEC $1,319.71 -1.13%
AAPL $332.57 -0.29%
AMZN $251.17 -0.48%
GOOGL $342.96 -0.24%
MSFT $515.03 -0.55%
META $726.26 -0.46%
NVDA $235.45 +0.36%
TSLA $371.62 +0.08%
SNDK $1,729.78 +0.84%
INTC $117.46 -0.56%
SPCX $160.13 +0.70%
MU $1,080.28 +1.29%
AMD $635.40 +0.35%
BTC $86,197.46 +1.48%
ETH $2,721.96 +1.05%
BNB $792.19 +0.58%
XRP $1.52 +1.74%
SOL $121.61 +0.47%
TRX $0.3353 +0.05%
DOGE $0.0965 +3.77%
ADA $0.2717 +11.02%
BCH $318.95 +0.16%
LINK $14.24 +1.72%
HYPE $92.24 +2.72%
AAVE $180.62 -0.97%
SUI $1.24 +5.50%
XLM $0.2235 +3.72%
ZEC $1,319.71 -1.13%
AAPL $332.57 -0.29%
AMZN $251.17 -0.48%
GOOGL $342.96 -0.24%
MSFT $515.03 -0.55%
META $726.26 -0.46%
NVDA $235.45 +0.36%
TSLA $371.62 +0.08%
SNDK $1,729.78 +0.84%
INTC $117.46 -0.56%
SPCX $160.13 +0.70%
MU $1,080.28 +1.29%
AMD $635.40 +0.35%

安全警报:30 个恶意 npm 包伪装交易机器人仓库,定向窃取开发者密钥与助记词

2026-07-01 17:00:05

ChainCatcher 消息,慢雾 SlowMist 发布安全警报,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。

此次攻击涉及 30 个恶意 npm 包,其中 stake-math@3.5.4 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。攻击者可窃取的敏感数据范围极广,包括加密钱包库、浏览器 Cookie 与已保存密码、浏览历史、开发者凭据、Shell 历史记录、密码管理器库、私钥、助记词及源代码中暴露的 API 令牌。

慢雾建议开发者立即移除受影响的 npm 包,审计 package.json 与 package-lock.json 及 CI 日志中是否包含 30 个恶意包中的任何一个;将曾执行 npm install 的系统视为可能已被入侵,轮换所有暴露的钱包、私钥、npm 令牌、云凭据、SSH 密钥及 API 令牌,并从干净镜像重建受影响环境。

app_icon
ChainCatcher 与创新者共建Web3世界