← 返回德爾泰事件檔案

已核驗安全事件 · DCI-2026-009

惡意npm包供應鏈攻擊

惡意包和偽造倉庫被安全機構識別並預警,實際受害錢包數量和總損失尚未公開。

事件日期2026-07-01 攻擊類型供應鏈攻擊 嚴重度中危 涉及鏈Other

事件背景

攻擊面不在某條鏈的智能合約,而在 Web3 開發供應鏈:npm 公共倉庫審核弱、包名仿冒成本低。攻擊者批量發佈至少 30 個偽裝成交易機器人、策略庫或 DeFi 工具的 npm 包(公開點名包括 stake-math@3.5.4 等),包內夾帶 JavaScript 信息竊取器(infostealer)。開發者一旦 npm install / CI 拉取依賴,惡意代碼即在本地或構建環境執行,可讀取:

  • .env、部署私鑰、RPC Key、交易所 API;
  • 瀏覽器錢包擴展數據與密鑰庫路徑;
  • 交易機器人配置與會話 cookie。

這是典型的 依賴投毒(dependency confusion / typosquat 類供應鏈),損失分散在多個受害錢包,難以用「單協議被黑金額」統計。

事件經過

  1. 攻擊者註冊/發佈大量仿冒 npm 包並提高版本號誘導更新。
  2. 開發者或自動化流水線安裝依賴,postinstall / 運行時觸發竊取邏輯。
  3. 木馬採集環境變量、錢包憑證、瀏覽器數據、機器人配置。
  4. 數據外傳到攻擊者控制的 C2;隨後可能出現鏈上盜幣(各案獨立,無統一歸集地址公開)。
  5. SlowMist 等安全機構識別惡意包與偽造倉庫並公開預警。
  6. 因受害面分散,公開渠道未給出「總損失美元」與單一黑客主地址。

資金流向

  1. 數據外傳到攻擊者控制的 C2;隨後可能出現鏈上盜幣(各案獨立,無統一歸集地址公開)。

金額口徑

未公開統一鏈上損失

證據邊界

部分角色/根因仍待核。

處置狀態

惡意包和偽造倉庫被安全機構識別並預警,實際受害錢包數量和總損失尚未公開。