爱上DeFi

Socket团队披露npm包@ctrl/tinycolor遭恶意更新引发大规模供应链攻击

爱上DeFi 5
Socket Research Team披露,9月16日发现热门npm包@ctrl/tinycolor(周下载量达220万次)遭恶意更新,引发涉及40余个包的供应链攻击事件。受影响包体包含angulartics2@14.1.2、@ctrl/tinycolor@4.1.1/4.1.2、ngx-color@10.0.2等具体版本。该机构紧急建议用户卸载或锁定至安全版本,审查受影响版本的部署环境,并轮换npm令牌及暴露密钥。