В сентябре 2025-го атакующий выудил учётные данные одного мейнтейнера npm и выложил заражённые версии
chalk, debug и ещё примерно десятка пакетов с суммарными двумя миллиардами загрузок в неделю. Код переписывал адреса криптокошельков в любом браузерном приложении, которое его подгружало.🔘 отравленные версии прожили около двух часов, пока сообщество их не заметило и npm не снял;
🔘 двух часов хватает, чтобы ночная сборка в CI утянула их к вам;
🔘 отсюда период ожидания: Dependabot выдерживает паузу перед тем, как предложить свежую версию.
GitHub объясняет, как это соотносится со скоростью закрытия настоящих уязвимостей.
#инструменты