待验证50% 置信事件精确时间
2021 年 npm 包 ua-parser-js(周下载量超过 700 万次)被原作者账号劫持后植入加密货币挖矿程序
1
来源数
50%
置信度
长期有效
时效性
2026/7/7
首次发现
来源
200KB极简CI/CD工具:独立开发者告别Jenkins的轻量部署方案
bilibiliAdestikla2026/6/22
相关事实
待验证2021年的ua-parser-js投毒事件中,攻击者劫持了包维护者账号,在三个版本中注入了挖矿程序和密码窃取器,受影响的下游项目包括Facebook、微软等大型科技公司的内部工具74% 相似已验证2018年的event-stream事件中,攻击者通过接管一个npm包的维护权限,在其中植入了窃取比特币钱包私钥的恶意代码,该包每周下载量超过200万次70% 相似待验证2018年npm生态爆发event-stream事件,一个被广泛依赖的开源包被恶意维护者注入了窃取加密货币钱包的代码,影响数百万下载66% 相似待验证2023 年的安全研究显示 npm 注册表中约 10% 的包包含安装脚本,部分执行下载运行外部二进制文件等高风险操作65% 相似待验证2024年以来已有多起AUR包被发现包含加密货币挖矿脚本或信息窃取程序的事件65% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/129596API
curl https://kongchang.com/api/v1/knowledge/claims/129596MCP
get_claim(id=129596)