Команда Slow Mist по безопасности только что выпустила предупреждение: выявлена совместная вредоносная атака на пользователей npm и разработчиков DeFi ⚠️

По данным наблюдения, злоумышленники используют фейковые репозитории с кодом торговых ботов и DeFi-тематические пакеты npm, чтобы размещать JavaScript-ворующие информации трояны. На данный момент уже обнаружено 30 вредоносных npm-пакетов, включая stake-math@3.5.4。

Злоумышленники тщательно расставили ловушки: вредоносные пакеты настроены как зависимости, а связанные репозитории даже неожиданно содержат около 2300 высокооднотипных массовых форков, сосредоточенных под аккаунтом poly-stocks — уровень обмана очень высокий.

Как только вы попадёте в зону поражения, ваши локальные конфиденциальные данные будут полностью похищены: в том числе данные криптокошельков, браузерные cookies, сохранённые пароли, историю браузера, учётные данные разработчика, историю shell, содержимое менеджера паролей, а также даже приватные ключи, seed-фразы (мнемоники) и API-токены в коде будут украдены 😱

Slow Mist даёт срочные рекомендации:
1️⃣ Немедленно удалите затронутые npm-пакеты
2️⃣ Проведите аудит package.json/package-lock.json и логов CI
3️⃣ Любую систему, где запускали npm install, считайте потенциально скомпрометированной
4️⃣ Своевременно замените раскрытые кошельки, приватные ключи, различные учётные данные и токены
5️⃣ Восстановите затронутую среду с чистого образа

Разработчикам DeFi настоятельно рекомендуем быть предельно внимательными и немедленно проверить ваши зависимости! Безопасность не бывает «слишком мелкой», атаки цепочек поставок чрезвычайно трудно предотвратить 🔒

#npm安全 #慢雾预警 #supply chain security