事件背景
针对 Web3 开发者的 社工 + 供应链 组合拳:信任建立在「面试/试工」场景,恶意代码藏在看起来正常的 GitHub「MVP 作业」里。开发者本地 npm install / 运行项目即中招,与智能合约审计无关。
事件经过
- 攻击者伪装 LinkedIn 招聘/HR,长期聊天建立信任。
- 发送「请实现/运行这个面试 MVP」的 GitHub 仓库。
- 仓库依赖或脚本含木马,执行后窃取 .env、私钥、浏览器钱包与凭证。
- 可能进一步造成多链盗币;公开无统一归集地址。
- SlowMist 披露预警。
资金流向
- 可能进一步造成多链盗币;公开无统一归集地址。
金额口径
未公开统一金额
证据边界
以公开可核验来源为界;未证实细节不写入确定结论。
处置状态
活动被SlowMist识别并预警;具体受害人数和链上损失未完整披露。