npm软件包遭恶意代码注入 Scam Sniffer披露qix开发者钓鱼攻击事件

DeFi快讯 6℃
Scam Sniffer于9月9日披露,知名开发者qix因遭遇钓鱼攻击,其维护的npm软件包chalk、strip-ansi及color-convert被植入恶意代码。攻击者通过挂钩钱包功能、篡改ETH/SOL交易收款地址以及替换网络响应中的地址实施攻击。官方建议用户严格核对钱包界面的收款人和金额,检查粘贴后的地址变化,复查近期交易记录,高价值操作应优先采用硬件钱包。 Ledger首席技术官Charles Guillemet指出,受感染软件包累计下载量已突破10亿次,暴露出JavaScript生态系统的系统性风险。该恶意代码能在交易过程中静默替换加密地址,导致资金被盗。硬件钱包用户可通过验证交易签名规避风险,而使用非硬件钱包的用户被建议暂停链上操作。目前尚无法确认攻击是否涉及助记词窃取。