• 请不要在回答技术问题时复制粘贴 AI 生成的内容
loveour
V2EX  ›  程序员

npm 包 Event-Stream 被篡改,注入窃取 Copay 钱包的比特币的恶意代码

  •  1
     
  •   loveour · Nov 27, 2018 · 3287 views
    This topic created in 2756 days ago, the information mentioned may be changed or developed.

    RT。原作者不继续维护了,将维护交给了另一个人 Right9ctrl,然后那个人注入了恶意代码。Vue 受影响。
    https://github.com/dominictarr/event-stream/issues/116
    https://www.cnbeta.com/articles/tech/792175.htm
    有点不知道该说什么好。之前也想,如果一些库被植入恶意代码怎么办,但是又想开源不至于,毕竟肯定会被发现。现在看,还是有风险的。

    5 replies    2018-11-28 12:23:32 +08:00
    loveour
        1
    loveour  
    OP
       Nov 27, 2018
    我记得自己选的程序员节点,但是发出来在比特币节点,是谁移动了还是自动移动的?不过,这条在程序员节点是不是合适我不知道,放在比特币节点肯定不合适吧。。
    wutiantong
        2
    wutiantong  
       Nov 27, 2018
    如果各方能对依赖的版本控制审查的更严格些理论上是可以避免此类问题的吧?
    loveour
        3
    loveour  
    OP
       Nov 27, 2018
    @wutiantong #2 能,但是毕竟这个是需要成本的啊。
    Cbdy
        4
    Cbdy  
       Nov 27, 2018
    NPM 的包是不是都没有审核呢?是不是可以向 Java 的 Maven 仓库学习一下?
    prondtoo
        5
    prondtoo  
       Nov 28, 2018
    已中招,公司反病毒系统弹出来才发现的。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5297 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 38ms · UTC 05:53 · PVG 13:53 · LAX 22:53 · JFK 01:53
    ♥ Do have faith in what you're doing.