首页   注册   登录
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
V2EX  ›  程序员

npm 包 Event-Stream 被篡改,注入窃取 Copay 钱包的比特币的恶意代码

  •  1
     
  •   loveour · 201 天前 · 1475 次点击
    这是一个创建于 201 天前的主题,其中的信息可能已经有所发展或是发生改变。

    RT。原作者不继续维护了,将维护交给了另一个人 Right9ctrl,然后那个人注入了恶意代码。Vue 受影响。
    https://github.com/dominictarr/event-stream/issues/116
    https://www.cnbeta.com/articles/tech/792175.htm
    有点不知道该说什么好。之前也想,如果一些库被植入恶意代码怎么办,但是又想开源不至于,毕竟肯定会被发现。现在看,还是有风险的。

    5 回复  |  直到 2018-11-28 12:23:32 +08:00
        1
    loveour   201 天前
    我记得自己选的程序员节点,但是发出来在比特币节点,是谁移动了还是自动移动的?不过,这条在程序员节点是不是合适我不知道,放在比特币节点肯定不合适吧。。
        2
    wutiantong   201 天前
    如果各方能对依赖的版本控制审查的更严格些理论上是可以避免此类问题的吧?
        3
    loveour   201 天前
    @wutiantong #2 能,但是毕竟这个是需要成本的啊。
        4
    Cbdy   201 天前
    NPM 的包是不是都没有审核呢?是不是可以向 Java 的 Maven 仓库学习一下?
        5
    prondtoo   201 天前
    已中招,公司反病毒系统弹出来才发现的。
    关于   ·   FAQ   ·   API   ·   我们的愿景   ·   广告投放   ·   感谢   ·   实用小工具   ·   3876 人在线   最高记录 5043   ·  
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.3 · 17ms · UTC 06:44 · PVG 14:44 · LAX 23:44 · JFK 02:44
    ♥ Do have faith in what you're doing.
    沪ICP备16043287号-1