最近曝光了一波很危险的事儿——有人在npm上架了3个冒充比特币库的恶意包(bitcoin-main-lib、bitcoin-lib-js、bip40),在被发现下架前已经被下载了3400多次。听起来数字不大,但后果够吓人。



这些包里植入的NodeCordRAT木马简直就是数字资产的"蟊贼",主要做这几件坏事:直接窃取Chrome浏览器的登录凭证、各类API Token,最狠的是能把MetaMask钱包的私钥和助记词一股脑儿偷走。被感染的开发者一旦运行这些包,整个钱包就等于向黑客敞开了大门。

这起事件再次提醒大家,npm包的供应链安全不能掉以轻心。开发者在拉取依赖库时要多个心眼,陌生或更新频率异常的包最好查一查来源和评价。同时,对于MetaMask、Chrome这类高危凭证工具,定期检查权限设置、谨慎安装插件才是保险的做法。
BTC0.25%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 5
  • 转发
  • 分享
评论
0/400
NFT大冰箱vip
· 01-09 03:50
这尼玛,又是npm的烂事儿啊,防不胜防 3400多次下载,想想就后怕...得赶紧检查一下自己装的那些包 我靠,连MetaMask的私钥都能偷?这得多狠啊 npm真的该把审核搞严格点了,现在谁都能上架啊 下次一定要看包的提交记录和下载数,可不能随便装陌生玩意儿 这波供应链攻击确实绝了,开发者们都得长点心
回复0
FortuneTeller42vip
· 01-09 03:49
天哪,3400多次?这得有多少钱包在裸奔啊... --- npm现在防线也这么脆?怪不得我现在啥都得自己审一遍 --- 又是冒充知名库这套,得了,以后都得查checksum了 --- 我就想知道这3400个下载的人现在咋样了,有人发现被盗过吗 --- MetaMask私钥直接窃取...这比社工还狠,中招的哥们估计要哭晕在厕所 --- 为什么每次都要出事才想起安全,真的绷不住 --- 这就是为啥我从不trust陌生的包,看评分看更新时间就够了 --- 硬核提醒,但老实说大多数人还是照样乱装,知道啥用 --- nodejs生态怎么这么多"李鬼",维护者得多累啊 --- 不出事就不学乖,循环往复是吧
回复0
BlockchainTherapistvip
· 01-09 03:34
3400次下载不多但真的够恐怖,这得多少人钱包直接爆炸啊... --- npm这块真的得长个心眼,谁知道哪个包是蜜罐呢 --- MetaMask私钥被偷这事儿我是真的怕,还得定期audit一下 --- 供应链安全这块web3就没真正解决过,拉个包都跟开盲盒似的 --- 怎么每次都是这样啊,开发者太粗心了吧 --- bitcoin-main-lib这名字取的也太狡猾了,真得细看来源 --- Chrome凭证被窃还在其次,MetaMask那块才是直接要命
回复0
霓虹收藏家vip
· 01-09 03:32
3400次下载?真的吗,这得多少人中招啊...npm现在防守这么松散吗
回复0
TokenRationEatervip
· 01-09 03:30
3400次下载听着不多,但真要中招一个都完蛋啊 --- npm那摊子水越来越浑了,这年头什么包都敢往上架 --- 我就想知道这帮人怎么想的,真以为能瞒天过海? --- MetaMask私钥都能偷,这比直接抢钱还狠 --- 又是供应链问题,开发者得长点记性了 --- 3400个开发者赌徒心理都太强了吧,陌生包都敢用 --- 这kind of attack真的防不胜防,只能自己小心翼翼 --- 早就说了npm的审核机制形同虚设,果然出事儿了 --- 私钥暴露就等于社死,这事儿得深刻反思啊 --- 感觉web3安全这块永远在救火,根本没解决办法
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)