事件背景
攻擊面不在某條鏈的智能合約,而在 Web3 開發供應鏈:npm 公共倉庫審核弱、包名仿冒成本低。攻擊者批量發佈至少 30 個偽裝成交易機器人、策略庫或 DeFi 工具的 npm 包(公開點名包括 stake-math@3.5.4 等),包內夾帶 JavaScript 信息竊取器(infostealer)。開發者一旦 npm install / CI 拉取依賴,惡意代碼即在本地或構建環境執行,可讀取:
- .env、部署私鑰、RPC Key、交易所 API;
- 瀏覽器錢包擴展數據與密鑰庫路徑;
- 交易機器人配置與會話 cookie。
這是典型的 依賴投毒(dependency confusion / typosquat 類供應鏈),損失分散在多個受害錢包,難以用「單協議被黑金額」統計。
事件經過
- 攻擊者註冊/發佈大量仿冒 npm 包並提高版本號誘導更新。
- 開發者或自動化流水線安裝依賴,postinstall / 運行時觸發竊取邏輯。
- 木馬採集環境變量、錢包憑證、瀏覽器數據、機器人配置。
- 數據外傳到攻擊者控制的 C2;隨後可能出現鏈上盜幣(各案獨立,無統一歸集地址公開)。
- SlowMist 等安全機構識別惡意包與偽造倉庫並公開預警。
- 因受害面分散,公開渠道未給出「總損失美元」與單一黑客主地址。
資金流向
- 數據外傳到攻擊者控制的 C2;隨後可能出現鏈上盜幣(各案獨立,無統一歸集地址公開)。
金額口徑
未公開統一鏈上損失
證據邊界
部分角色/根因仍待核。
處置狀態
惡意包和偽造倉庫被安全機構識別並預警,實際受害錢包數量和總損失尚未公開。