#资产安全与重要行业变化
ChainDrop npm 蠕虫感染逾千个包并窃取开发与云端凭证
这意味着什么
ChainDrop 自传播恶意软件从被攻破的 Keyv 维护者 GitHub 账户扩散,经合法 GitHub Actions 发布流程向 npm 推送带恶意安装脚本的版本。公开调查称至少 868 个包、1,381 个版本受影响,更广统计超过 1,300 个包,合计月下载量约 20 亿;恶意代码搜集并验证 npm、GitHub 与云端凭证后继续感染其他包。
为什么与你的团队相关
Conflux 前端技术栈高度依赖 npm 与 CI 发布链,ChainDrop 可直接窃取团队凭证并污染生产构建。
是否涉及 Conflux
可能涉及 Conflux
团队相关度 5/5
来源事实
发生了什么
ChainDrop 自传播恶意软件从被攻破的 Keyv 维护者 GitHub 账户扩散,经合法 GitHub Actions 发布流程向 npm 推送带恶意安装脚本的版本。公开调查称至少 868 个包、1,381 个版本受影响,更广统计超过 1,300 个包,合计月下载量约 20 亿;恶意代码搜集并验证 npm、GitHub 与云端凭证后继续感染其他包。
AI 判断
为什么重要
前端项目和 CI 默认执行 npm 生命周期脚本,单一间接依赖即可在开发机或构建环境获得凭证,并借助合法发布流程与 provenance 签名扩大传播;仅验证包来源不能证明内容安全。
AI 判断
对研发的影响
使用 viem、ethers、WalletConnect、js-conflux-sdk 或其他 Node 工具链的 Conflux 前端应立即生成完整依赖树和 lockfile 清单,对照持续更新的 IOC/受影响版本;隔离并重建执行过受影响版本的开发机和 CI runner,轮换可访问的 npm、GitHub、云端及部署凭证,审查异常提交和发布。禁用非必要 install scripts,并对高风险依赖采用 allowlist 与隔离构建。
边界说明
仍不确定的部分
攻击仍在调查,受影响包和版本总数在不同研究阶段有差异,且可能继续增长;目前未确认 Conflux 官方 SDK 本身被感染。
建议动作和影响判断由 AI 根据原始来源推断,不代表事实已经验证;请以原始来源和你的项目实际情况为准。
SOURCES
原始来源
技术媒体
Massive ChainDrop npm supply-chain attack infects hundreds of packages
9月10日 08:00
ChainDrop compromised more than 1,300 npm packages with roughly two billion monthly downloads. The campaign began after a Keyv maintainer GitHub account compromise and spread through legitimate GitHub Actions releases while stealing developer and cloud credentials.
Twitter / X
Massive ChainDrop npm supply-chain attack infects hundreds of packages
9月10日 12:51
Massive ChainDrop npm supply-chain attack infects hundreds of packages.