Hacker News Digest

09 сентября 2025 г. в 15:11 • xeiaso.net • ⭐ 790 • 💬 449

OriginalHN

#npm#nodejs#supply-chain#security#phishing#containerization#web3#cli#two-factor-authentication

We all dodged a bullet

Коротко: в NPM проникли популярные пакеты (colors, debug и др.) через фишинг письмо «смени 2FA». Вредоносный код подменял адреса криптокошельков.
Почему это мелко: библиотеки используются в CLI-утилитах, а не в Web3; украденные API-ключи или майнеры были бы катастрофой.
Вывод: любая зависимость может быть трояном, но проверять всё дерево пакетов никто не успевает — надо успевать релизить.