V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
loveour
V2EX  ›  程序员

npm 包 Event-Stream 被篡改,注入窃取 Copay 钱包的比特币的恶意代码

  •  1
     
  •   loveour · 2018-11-27 14:55:53 +08:00 · 2628 次点击
    这是一个创建于 2183 天前的主题,其中的信息可能已经有所发展或是发生改变。

    RT。原作者不继续维护了,将维护交给了另一个人 Right9ctrl,然后那个人注入了恶意代码。Vue 受影响。
    https://github.com/dominictarr/event-stream/issues/116
    https://www.cnbeta.com/articles/tech/792175.htm
    有点不知道该说什么好。之前也想,如果一些库被植入恶意代码怎么办,但是又想开源不至于,毕竟肯定会被发现。现在看,还是有风险的。

    5 条回复    2018-11-28 12:23:32 +08:00
    loveour
        1
    loveour  
    OP
       2018-11-27 15:03:10 +08:00
    我记得自己选的程序员节点,但是发出来在比特币节点,是谁移动了还是自动移动的?不过,这条在程序员节点是不是合适我不知道,放在比特币节点肯定不合适吧。。
    wutiantong
        2
    wutiantong  
       2018-11-27 15:09:35 +08:00
    如果各方能对依赖的版本控制审查的更严格些理论上是可以避免此类问题的吧?
    loveour
        3
    loveour  
    OP
       2018-11-27 15:29:39 +08:00
    @wutiantong #2 能,但是毕竟这个是需要成本的啊。
    Cbdy
        4
    Cbdy  
       2018-11-27 16:00:43 +08:00
    NPM 的包是不是都没有审核呢?是不是可以向 Java 的 Maven 仓库学习一下?
    prondtoo
        5
    prondtoo  
       2018-11-28 12:23:32 +08:00
    已中招,公司反病毒系统弹出来才发现的。
    关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   实用小工具   ·   1072 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 23ms · UTC 19:28 · PVG 03:28 · LAX 11:28 · JFK 14:28
    Developed with CodeLauncher
    ♥ Do have faith in what you're doing.