研发情报站
关键8月4日 08:00AI 分析,未经人工核实

#资产安全与重要行业变化

ChainDrop npm 蠕虫感染逾千个包并窃取开发与云端凭证

这意味着什么

ChainDrop 自传播恶意软件从被攻破的 Keyv 维护者 GitHub 账户扩散,经合法 GitHub Actions 发布流程向 npm 推送带恶意安装脚本的版本。公开调查称至少 868 个包、1,381 个版本受影响,更广统计超过 1,300 个包,合计月下载量约 20 亿;恶意代码搜集并验证 npm、GitHub 与云端凭证后继续感染其他包。

建议动作:建议行动影响等级:5/5

为什么与你的团队相关

Conflux 前端技术栈高度依赖 npm 与 CI 发布链,ChainDrop 可直接窃取团队凭证并污染生产构建。

是否涉及 Conflux

可能涉及 Conflux

团队相关度 5/5

来源事实

发生了什么

ChainDrop 自传播恶意软件从被攻破的 Keyv 维护者 GitHub 账户扩散,经合法 GitHub Actions 发布流程向 npm 推送带恶意安装脚本的版本。公开调查称至少 868 个包、1,381 个版本受影响,更广统计超过 1,300 个包,合计月下载量约 20 亿;恶意代码搜集并验证 npm、GitHub 与云端凭证后继续感染其他包。

AI 判断

为什么重要

前端项目和 CI 默认执行 npm 生命周期脚本,单一间接依赖即可在开发机或构建环境获得凭证,并借助合法发布流程与 provenance 签名扩大传播;仅验证包来源不能证明内容安全。

AI 判断

对研发的影响

使用 viem、ethers、WalletConnect、js-conflux-sdk 或其他 Node 工具链的 Conflux 前端应立即生成完整依赖树和 lockfile 清单,对照持续更新的 IOC/受影响版本;隔离并重建执行过受影响版本的开发机和 CI runner,轮换可访问的 npm、GitHub、云端及部署凭证,审查异常提交和发布。禁用非必要 install scripts,并对高风险依赖采用 allowlist 与隔离构建。

边界说明

仍不确定的部分

攻击仍在调查,受影响包和版本总数在不同研究阶段有差异,且可能继续增长;目前未确认 Conflux 官方 SDK 本身被感染。

建议动作和影响判断由 AI 根据原始来源推断,不代表事实已经验证;请以原始来源和你的项目实际情况为准。

SOURCES

原始来源