最近爆出了一个比较严重的安全事件。有安全团队在 npm 开源库里发现了 3 个假冒 Bitcoin 相关库的恶意包——bitcoin-main-lib、bitcoin-lib-js 和 bip40,这些包在被清理之前已经被下载了 3400 多次。



这些恶意包里藏着一个叫 NodeCordRAT 的远程控制木马。一旦你不小心安装了,这玩意能做的事儿就很糟糕了:直接从 Chrome 浏览器里掏出你的登录凭证、偷走各种 API Token,最要命的是它会盯上你的 MetaMask 钱包——私钥、助记词统统能被窃取。想象一下,这就等于有人拿到了你的钱包钥匙。

更可怕的是,被感染后,这个木马还能通过多个渠道把你的数据回传出去,有点难以防范。

对咱们开发者来说,这就是个直接的警告:

1. **下载开源包要谨慎** —— 核实包的名字、检查 GitHub 项目是否真实存在、看看 Star 数量和更新频率

2. **MetaMask 钱包要保护好** —— 定期检查钱包活动,不要在陌生电脑上登录,关键时候用硬件钱包会更安全

3. **浏览器凭证要重视** —— 定期改密码,大额操作前确认浏览器是否干净

4. **API Token 要隔离** —— 别让一个 Token 权限太大,不同场景用不同的 Token,定期轮换

这类事件提醒我们,Web3 的安全责任最后还是落在用户自己身上。多留心眼,少吃亏。
BTC0.35%
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 5
  • 转发
  • 分享
评论
0/400
SelfCustodyIssuesvip
· 01-10 10:56
又是npm的坑,这次直接砸MetaMask...还好我一直都用硬件钱包
回复0
半仓就是空仓vip
· 01-09 00:22
又来骗下载的套路啊,npm得好好搞搞审核了
回复0
0xLuckboxvip
· 01-09 00:22
又一波恶意包,3400多人中招,我就说npm得多重视啊... --- 天天install新包,谁还真去验证啊,这次算是给了教训。 --- 私钥被掏走那一刻,估计人就崩了,MetaMask真的得上硬件钱包才踏实。 --- 币圈人最怕的就这种无声的东西,防不胜防啊。 --- 开发者现在真得跟白帽子一样谨慎了,随便装个包都得查一遍。 --- Token权限隔离这点说得对,我早就这么干了,一个Token能掏空你真的。 --- 3个假包名字起得还挺唬人,不仔细看GitHub真容易中招。 --- 硬件钱包价格再贵也比被洗地址来得便宜,这次事儿又证明了。 --- NodeCordRAT这名字听着就很渗人,数据多渠道回传想拦都拦不住。 --- 都说Web3去中心化更安全,结果还是得靠自己瞪大眼睛,讽刺呢。
回复0
MEV Whisperervip
· 01-09 00:18
又一个npm的老把戏了,明年还得再来一遍吧
回复0
智能合约收藏家vip
· 01-09 00:14
卧槽,3400多次下载才被发现?这npm也太松散了,得长点心啊
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)