据 SlowMist 披露,MistEye 检测到一起协同恶意 npm 供应链攻击,攻击者通过虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取程序,目标包括 npm 用户、DeFi 开发者和交易机器人用户。该攻击涉及 30 个恶意 npm 包,包括 stake-math
@3.5.4。SlowMist 称,相关仓库存在约 2300 个高度同质、疑似批量生成的 fork,多数集中在 poly-stocks 账户下;潜在攻击行为包括窃取钱包 vault、浏览器 cookie、已保存密码、私钥、助记词和 API token 等本地敏感数据。SlowMist 建议开发者移除受影响 npm 包,审计 package.json、package-lock.json 和 CI 日志,并轮换暴露的钱包、私钥、npm token、云凭据、SSH 密钥和 API token。