← 返回德尔泰事件档案

已核验安全事件 · DCI-2026-009

恶意npm包供应链攻击

恶意包和伪造仓库被安全机构识别并预警,实际受害钱包数量和总损失尚未公开。

事件日期2026-07-01 攻击类型供应链攻击 严重度中危 涉及链Other

事件背景

攻击面不在某条链的智能合约,而在 Web3 开发供应链:npm 公共仓库审核弱、包名仿冒成本低。攻击者批量发布至少 30 个伪装成交易机器人、策略库或 DeFi 工具的 npm 包(公开点名包括 stake-math@3.5.4 等),包内夹带 JavaScript 信息窃取器(infostealer)。开发者一旦 npm install / CI 拉取依赖,恶意代码即在本地或构建环境执行,可读取:

  • .env、部署私钥、RPC Key、交易所 API;
  • 浏览器钱包扩展数据与密钥库路径;
  • 交易机器人配置与会话 cookie。

这是典型的 依赖投毒(dependency confusion / typosquat 类供应链),损失分散在多个受害钱包,难以用「单协议被黑金额」统计。

事件经过

  1. 攻击者注册/发布大量仿冒 npm 包并提高版本号诱导更新。
  2. 开发者或自动化流水线安装依赖,postinstall / 运行时触发窃取逻辑。
  3. 木马采集环境变量、钱包凭证、浏览器数据、机器人配置。
  4. 数据外传到攻击者控制的 C2;随后可能出现链上盗币(各案独立,无统一归集地址公开)。
  5. SlowMist 等安全机构识别恶意包与伪造仓库并公开预警。
  6. 因受害面分散,公开渠道未给出「总损失美元」与单一黑客主地址。

资金流向

  1. 数据外传到攻击者控制的 C2;随后可能出现链上盗币(各案独立,无统一归集地址公开)。

金额口径

未公开统一链上损失

证据边界

部分角色/根因仍待核。

处置状态

恶意包和伪造仓库被安全机构识别并预警,实际受害钱包数量和总损失尚未公开。