待验证60% 置信事实精确时间
2018年npm生态爆发event-stream事件,一个被广泛依赖的开源包被恶意维护者注入了窃取加密货币钱包的代码,影响数百万下载
2
来源数
60%
置信度
中期 (~90 天)
时效性
2026/7/2
首次发现
有效期至:2026/9/30
来源
GitHub AI周榜:Agent生态配套工具集中爆发
bilibiliAIlazy俊2026/6/15
相关事实
已验证2018年的event-stream事件中,攻击者通过接管一个npm包的维护权限,在其中植入了窃取比特币钱包私钥的恶意代码,该包每周下载量超过200万次76% 相似待验证2021 年 npm 包 ua-parser-js(周下载量超过 700 万次)被原作者账号劫持后植入加密货币挖矿程序66% 相似待验证npm生态中的event-stream恶意包事件展示了依赖链污染的破坏力,攻击者接管小型库向下游项目注入恶意代码66% 相似待验证2022年发生 node-ipc 恶意代码事件,知名开源包被植入破坏性代码66% 相似待验证2021年曝光的QNAP NAS勒索软件事件(eCh0raix/QNAPCrypt)中,攻击者利用暴露在公网的管理界面实施攻击,感染量超过数万台65% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/44308API
curl https://kongchang.com/api/v1/knowledge/claims/44308MCP
get_claim(id=44308)