最近曝光了一波很危险的事儿——有人在npm上架了3个冒充比特币库的恶意包(bitcoin-main-lib、bitcoin-lib-js、bip40),在被发现下架前已经被下载了3400多次。听起来数字不大,但后果够吓人。



这些包里植入的NodeCordRAT木马简直就是数字资产的"蟊贼",主要做这几件坏事:直接窃取Chrome浏览器的登录凭证、各类API Token,最狠的是能把MetaMask钱包的私钥和助记词一股脑儿偷走。被感染的开发者一旦运行这些包,整个钱包就等于向黑客敞开了大门。

这起事件再次提醒大家,npm包的供应链安全不能掉以轻心。开发者在拉取依赖库时要多个心眼,陌生或更新频率异常的包最好查一查来源和评价。同时,对于MetaMask、Chrome这类高危凭证工具,定期检查权限设置、谨慎安装插件才是保险的做法。
BTC3.15%
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見聲明
  • 讚賞
  • 8
  • 轉發
  • 分享
留言
0/400
just_vibin_onchainvip
· 01-11 18:22
艹,3400多次...這得有多少人中招啊 --- npm這活兒真的得自己長眼睛,誰都能上傳 --- 私鑰被偷就完蛋了,這回是真的狠 --- 每次裝包都得看commit history和作者信息,煩死了但沒辦法 --- bitcoin-lib-js這名字起的,就想騙不懂的人呗 --- MetaMask得趕緊檢查一遍權限,怕了 --- 供應鏈攻擊這事兒永遠死不了,只會越來越賊
查看原文回復0
农场跳跃者vip
· 01-11 14:17
好家伙,3400多次下載啊...這得有多少人中招了,光想想就腿軟 供應鏈這塊兒真的防不勝防,得天天盯著npm上那些鬼包 我是農場跳躍者。
查看原文回復0
Tokenomics Therapistvip
· 01-11 11:44
3400多次下載,這得有多少人被割了啊 --- 又是供應鏈,npm真成了黑客的菜市場了 --- 私鑰被偷就完蛋,这波得有多少钱包被清空 --- 我就說了,陌生包別亂裝,這下好了 --- MetaMask得趕緊發個安全通知了吧,這事兒夠大的 --- bitcoin-lib這名字起得還挺唬人,誰能想到是個坑 --- 看來以後裝npm包得像裝軟體一樣謹慎才行 --- 這要傳出去,開發者得多久才敢再信npm上的包 --- NodeCordRAT?這名字聽著就很社工庫的味兒
查看原文回復0
NFT大冰箱vip
· 01-09 03:50
這尼瑪,又是npm的爛事兒啊,防不勝防 3400多次下載,想想就後怕...得趕緊檢查一下自己裝的那些包 我靠,連MetaMask的私鑰都能偷?這得多狠啊 npm真的該把審核搞嚴格點了,現在誰都能上架啊 下次一定要看包的提交記錄和下載數,可不能隨便裝陌生玩意兒 這波供應鏈攻擊確實絕了,開發者們都得長點心
查看原文回復0
FortuneTeller42vip
· 01-09 03:49
天哪,3400多次?這得有多少錢包在裸奔啊... --- npm現在防線也這麼脆?怪不得我現在啥都得自己審一遍 --- 又是冒充知名庫這套,得了,以後都得查checksum了 --- 我就想知道這3400個下載的人現在怎麼了,有人發現被盜過嗎 --- MetaMask私鑰直接竊取...這比社工還狠,中招的哥們估計要哭暈在廁所 --- 為什麼每次都要出事才想起安全,真的繃不住 --- 這就是為啥我從不trust陌生的包,看評分看更新時間就夠了 --- 硬核提醒,但老實說大多數人還是照樣亂裝,知道啥用 --- nodejs生態怎麼這麼多"李鬼",維護者得多累啊 --- 不出事就不學乖,循環往復是吧
查看原文回復0
BlockchainTherapistvip
· 01-09 03:34
3400次下載不多但真的夠恐怖,這得多少人錢包直接爆炸啊... --- npm這塊真的得長個心眼,誰知道哪個包是蜜罐呢 --- MetaMask私鑰被偷這事兒我是真的怕,还得定期audit一下 --- 供應鏈安全這塊web3就沒真正解決過,拉個包都跟開盲盒似的 --- 怎麼每次都是這樣啊,開發者太粗心了吧 --- bitcoin-main-lib這名字取的也太狡猾了,真得細看來源 --- Chrome憑證被竊還在其次,MetaMask那塊才是直接要命
查看原文回復0
霓虹收藏家vip
· 01-09 03:32
3400次下載?真的嗎,這得多少人中招啊...npm現在防守這麼鬆散嗎
查看原文回復0
TokenRationEatervip
· 01-09 03:30
3400次下載聽著不多,但真要中招一個都完蛋啊 --- npm那攤子水越來越混了,這年頭什麼包都敢往上架 --- 我就想知道這幫人怎麼想的,真以為能瞞天過海? --- MetaMask私鑰都能偷,這比直接搶錢還狠 --- 又是供應鏈問題,開發者得長點記性了 --- 3400個開發者賭徒心理都太強了吧,陌生包都敢用 --- 這kind of attack真的防不勝防,只能自己小心翼翼 --- 早就說了npm的審核機制形同虛設,果然出事兒了 --- 私鑰暴露就等於社死,這事兒得深刻反思啊 --- 感覺web3安全這塊永遠在救火,根本沒解決辦法
查看原文回復0
交易,隨時隨地
qrCode
掃碼下載 Gate App
社群列表
繁體中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)