安全预警:30个恶意npm包伪装交易机器人窃取密钥
⚡️安全预警:30个恶意npm包伪装交易机器人仓库,定向窃取开发者密钥与助记词
这是一条针对 DeFi 开发者和交易机器人用户的高危安全预警,涉及供应链攻击,影响面广。建议相关从业者立即检查项目依赖,轮换密钥和凭据,防范资产损失。
⚡️安全预警:30个恶意npm包伪装交易机器人仓库,定向窃取开发者密钥与助记词 BlockBeats 消息,7 月 1 日,慢雾 SlowMist 发布安全预警,监测到一场协同恶意 npm 供应链攻击,攻击者利用虚假交易机器人仓库和 DeFi 主题 npm 包投放 JavaScript 信息窃取器,目标直指 npm 用户、DeFi 开发者及交易机器人用户。此次攻击涉及 30 个恶意 npm 包,其中 [email protected] 作为锁定依赖项出现在 donoaccestag/forex-mt5-trading-bot 仓库中,该仓库呈现约 2300 个高度同质化的批量生成分叉,大部分集中在 poly-stocks 账户下,信号异常明确。 攻击者可窃取的敏感数据范围极广,包括加密钱包库、浏览器 Cookie 与已保存密码、浏览历史、开发者凭据、Shell 历史记录、密码管理器库、私钥、助记词及源代码中暴露的 API 令牌。慢雾建议开发者立即移除受影响的 npm 包,审计 package.json 与 package-lock.json 及 CI 日志中是否包含 30 个恶意包中的任何一个;将曾执行 npm install 的系统视为可能已被入侵,轮换所有暴露的钱包、私钥、npm 令牌、云凭据、SSH 密钥及 API 令牌,并从干净镜像重建受影响环境。 原文链接 https://m.theblockbeats.info/flash/354053
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力