1
9月9日,Scam Sniffer揭露,知名开发者qix因遭遇钓鱼攻击导致npm软件包被植入恶意代码,受影响的包涵盖chalk、strip-ansi、color-convert等。攻击手段涉及挟持钱包功能、篡改ETH/SOL交易收款地址及替换网络响应中的地址。官方建议用户严格核对钱包界面收款方式与金额、监控地址粘贴后的异常变动、复查近期交易记录,高价值操作应优先采用硬件钱包。据Ledger首席技术官Charles Guillemet透露,相关软件包累计下载量突破10亿次,表明JavaScript生态系统存在系统性风险。恶意代码可静默替换加密交易地址窃取资金,硬件钱包用户可通过验证交易签名规避风险,非硬件钱包用户被建议暂停链上操作。目前尚无证据表明助记词已被窃取。