返回 7*24 快讯
重要来源PANews

慢雾:新型Rust供应链恶意活动IronWorm正通过npm包攻击Web3生态

PANews 6月4日消息,据慢雾监测,一种名为IronWorm的新型Rust供应链恶意软件活动,正通过恶意npm包攻击开发者环境和Web3生态。潜在攻击行为包括凭证窃取、钱包助记词和密码盗取、GitHub仓库篡改、恶意包发布、CI/CD机密外泄、基于Tor的命令控制以及eBPF rootkit隐身。安全团队应审计仓库中的回溯提交、可疑分支、意外构建钩子以及claude、dependabot、renovate或github-actions等自动化身份标识的提交。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

06-25 16:27重要

慢雾发布npm供应链攻击警报:23个包受影响,408个GitHub仓库凭证遭窃

PANews 6月25日消息,慢雾安全团队发布警报称,一种新型Shai-Hulud/Miasma/Hades npm恶意软件变种正在影响npm生态系统,该变种与已受损的npm开发者账户czirker有关。攻击活动利用预配置的binding.gyp文件在npm install过程中执行恶意代码,目前已确认23个受影响包,其中leo-logger周下载量达3,140次。截至警报发布时,已监测到408个包含被盗凭证的受影响GitHub仓库。

06-29 16:09

Hypercall 开源 Rust SDK,同步推进更多做市商接入

Foresight News 消息,Hyperliquid 生态期权交易平台 Hypercall(由 Synapse 团队开发)宣布其 Rust SDK 已上线并开源至 GitHub,仓库名为 hypercall-rust,包含 hypercall-client、hypercall-hyperliquid、hypercall-liquidator、hypercall-sdk-types、hypercall-ws-protocol 五个模块,分别提供 API/WebSocket 客户端、Hyperliquid 对冲集成、标准保证金清算参考实现、SDK 共享类型及 WebSocket 协议 DTO。Hypercall 同时表示,这是引入更多做市商的重要一步,过去约两周团队已与多家做市商接洽,并推进其上线工作。

06-25 16:30重要

慢雾:npm 生态出现新型恶意软件变种,已波及 408 个 GitHub 仓库

Foresight News 消息,慢雾安全团队发布警报,npm 生态系统出现与被盗用开发者账户 czirker 相关联的新型 Shai-Hulud / Miasma / Hades 恶意软件变种。该攻击活动通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码,目前已确认受影响的软件包共 23 个,其中 leo-logger 每周下载量高达 3140 次。截至消息发布时,已发现 408 个包含被盗凭据的受感染 GitHub 仓库。 潜在攻击行为涵盖 GitHub token 盗取、npm token 盗取、AWS / GCP / Azure 云端凭证窃取、本地环境数据外泄、恶意滥用 GitHub Actions 工作流以及通过 npm 供应链进一步扩散。慢雾建议安全团队立即检查锁定文件与软件包历史记录,降级或移除受影响包,并轮换 npm、GitHub、云服务、CI/CD 及应用密钥,同时强制启用双因素身份验证(2FA)。

07-18 15:30重要

SlowMist:检测到一起冒充猎头发送恶意GitHub代码的虚假招聘活动

PANews 7月18日消息,据 SlowMist 监测,MistEye 近期检测到一起针对开发者的恶意活动,该活动利用虚假的 Web3 招聘信息进行攻击。攻击者在 LinkedIn 上冒充招聘人员,通过讨论工作经验和面试经历建立信任,然后发送一个伪装成“面试 MVP”的 GitHub 代码库,诱骗开发者运行该项目。其分析发现,该恶意代码库将 theme/js/auron-core.min.js 隐藏为 Tailwind 插件。

07-10 11:20重要

安全公司:黑客试图在Injective npm包中植入后门以窃取钱包密钥

PANews 7月10日消息,据Cointelegraph报道,安全公司Socket发现Injective区块链的npm软件包@injectivelabs/sdk-ts被恶意修改,攻击者通过入侵开发者GitHub账户植入窃取钱包私钥和助记词的恶意代码,并将窃取的数据编码后发送至伪装成合法Injective网络服务器的地址。该软件包周下载量约5万次,恶意版本1.20.21于6月8日开始存在可疑提交,并被锁定在Injective Labs npm范围内的其他17个包中,这意味着即使未直接安装该SDK的用户也可能受到影响。

08-11 19:43

eToro发布Q2财报:加密业务承压,强化自托管布局并投资链上永续合约平台

PANews 8月11日消息,据Globenewswire报道,eToro公布2026年第二季度财报。数据显示,该公司二季度加密资产相关交易活动明显下滑,但eToro继续加码链上金融布局,通过收购数字资产自托管平台、投资链上永续合约项目等方式推进加密战略。 财报显示,eToro 7月加密交易数量为140万笔,同比下降73%;加密资产单笔投资金额为182美元,同比下降50%。同期,公司加密资产相关收入为13.46亿美元,低于2025年同期的19.15亿美元,不过二季度整体净利润仍同比增长77%至5348万美元。