# Сопутствующие статьи по теме NPM

Новостной центр HTX предлагает последние статьи и углубленный анализ по "NPM", охватывающие рыночные тренды, новости проектов, развитие технологий и политику регулирования в криптоиндустрии.

Пакет программного обеспечения Injective стал жертвой вредоносной атаки на цепочку поставок – Подробности

Злоумышленники скомпрометировали популярный пакет программного обеспечения Injective Labs, @injectivelabs/sdk-ts, в ходе атаки на цепочку поставок. Получив доступ к учетной записи законного участника проекта на GitHub, они распространили вредоносную версию пакета (v1.20.21) через npm под видом обновления с телеметрией. Вредоносный код, остававшийся неактивным при установке, активировался только при использовании разработчиками функций создания кошельков `fromMnemonic` или `fromHex`, похищая их приватные ключи и сид-фразы. Это давало злоумышленникам полный контроль над криптокошельками жертв. Атака была масштабной: пакет загружался около 50 000 раз в неделю, а через транзитивные зависимости затронул еще 17 связанных пакетов Injective. Хотя впоследствии была выпущена чистая версия (v1.20.23), скомпрометированный пакет оставался доступен в npm и на GitHub. Для защиты пользователям рекомендуется затронутые учетные данные, создать новые кошельки и перевести средства. Этот инцидент произошел на фоне другой крупной атаки, в которой BonkDAO потерял 20 миллионов долларов.

ambcrypto07/10 15:04

Пакет программного обеспечения Injective стал жертвой вредоносной атаки на цепочку поставок – Подробности

ambcrypto07/10 15:04

Набирает 24 тыс. звезд: одной командой ИИ сам находит себе навыки

Vercel представил инструмент навыков (skills) для ИИ-агентов, набравший 24 000 звезд на GitHub. Это менеджер пакетов, подобный npm, который позволяет одной командой `npx skills add` устанавливать готовые наборы правил и скриптов — «навыки» — в различные ИИ-инструменты (Claude Code, Cursor и др.). Он решает проблему передачи проектных требований и лучших практик ИИ. Ключевой особенностью является навык `find-skills`, который автоматически находит и устанавливает нужные пакеты по описанию задачи, действуя как поисковик способностей для ИИ. Однако эксперты по безопасности предупреждают о рисках. Аудит тысяч навыков выявил, что многие содержат критические уязвимости или вредоносный код, способный украсть данные или выполнить произвольные команды. В отличие от npm, навыки напрямую влияют на поведение ИИ и имеют доступ к системе. Таким образом, инструмент открывает эру удобного обмена ИИ-способностями, но требует от пользователей осторожности и проверки источников устанавливаемых пакетов.

marsbit07/06 00:20

Набирает 24 тыс. звезд: одной командой ИИ сам находит себе навыки

marsbit07/06 00:20

Утечка исходного кода Claude Code: разработчики получили доступ к более чем 500 тысячам строк кода

Недавно произошла утечка исходного кода ИИ-инструмента Claude Code компании Anthropic, превышающего 500 000 строк на TypeScript. Разработчик Chaofan Shou опубликовал архив в Twitter, что вызвало широкий резонанс в сообществе. Причиной инцидента стало то, что компания забыла удалить .map файлы при публикации кода в npm. В утекших материалах обнаружены перспективные функции, включая проект BUDDY с системой виртуальных питомцев для разработчиков и функцию KAIROS, обеспечивающую постоянную работу ИИ-ассистента с сохранением памяти между сессиями. Также выявлен механизм "ночного анализа данных" (Nightly Dreaming) для организации информации в неактивные периоды. Несмотря на кризис, утечка продемонстрировала инновационный потенциал Anthropic, potentially способствуя неожиданной демонстрации передовых технологий компании.

marsbit04/01 00:58

Утечка исходного кода Claude Code: разработчики получили доступ к более чем 500 тысячам строк кода

marsbit04/01 00:58

Web3 Security Stack Highlights Threat from Malicious NPM Package

Web3 Antivirus предупредил о вредоносном пакете NPM, который маскируется под установщик OpenClaw и развертывает троянскую программу (RAT) для кражи учетных данных macOS. После установки пакет запускает фальшивый CLI-установщик, запрашивает пароль Keychain и похищает сид-фразы, данные криптокошельков, SSH-ключи и другую конфиденциальную информацию, передавая её на сервер злоумышленников. Ранее Web3 Antivirus также выявил угрозу со стороны легальных расширений Chrome (QuickLens и ShotBird), которые после смены владельца стали внедрять вредоносный код и красть данные пользователей. Среди главных угроз безопасности Web3 на 2026 год выделяются: эксплуатация уязвимостей смарт-контрактов, фишинг и социальная инженерия, а также манипуляции с кошельками, приватными ключами и оракулами цен. Цель злоумышленников — похищение средств и данных, а также нарушение работы систем.

TheNewsCrypto03/10 12:11

Web3 Security Stack Highlights Threat from Malicious NPM Package

TheNewsCrypto03/10 12:11

活动图片