npm爆发大规模供应链攻击 蠕虫污染 2000+ 个包版本: 深度技术剖析2026 年 8 月 4 日究竟发生了什么,以及每位开发者必须知道的事2026 年 8 月 4 日,攻击者入侵了 Jared Wray 的 GitHub 账号, 他是广泛使用的 keyv 包的维护者,该包是一个键值存储抽象库,每周下载量约 1.27 亿次。短短数小时内,一种名为 ChainDrop 的自我复制蠕虫(Shai-Hulud 恶意软件家族的变种)就污染了 444 个不同包中的 2,234 个版本。这些受影响包的合计月下载量超过 20 亿次。