事件背景
針對 Web3 開發者的 社工 + 供應鏈 組合拳:信任建立在「面試/試工」場景,惡意代碼藏在看起來正常的 GitHub「MVP 作業」裡。開發者本地 npm install / 運行項目即中招,與智能合約審計無關。
事件經過
- 攻擊者偽裝 LinkedIn 招聘/HR,長期聊天建立信任。
- 發送「請實現/運行這個面試 MVP」的 GitHub 倉庫。
- 倉庫依賴或腳本含木馬,執行後竊取 .env、私鑰、瀏覽器錢包與憑證。
- 可能進一步造成多鏈盜幣;公開無統一歸集地址。
- SlowMist 披露預警。
資金流向
- 可能進一步造成多鏈盜幣;公開無統一歸集地址。
金額口徑
未公開統一金額
證據邊界
以公開可核驗來源為界;未證實細節不寫入確定結論。
處置狀態
活動被SlowMist識別並預警;具體受害人數和鏈上損失未完整披露。