BSV 的 wallet-toolbox 於 7 月 6 日向 npm 發佈了 2.4.0 版本,變更日誌中提及 GHSA-36f9-7rg5-cpf8 並描述了該攻擊;但該公告本身直到 9 月 24 日才正式發布。 在遠端儲存的預設設定下,舊版會簽署儲存伺服器傳回的任何收款腳本,而應用程式仍顯示您輸入的地址。 上週的 1,866 次下載中,有 556 次仍使用處於受影響範圍內的版本。 Dependabot 的警報依賴公告資料庫,因此在這 11 週期間,警告僅停留在變更日誌中。是否有人實際閱讀包含 GHSA ID 的相依性變更日誌?還是所有人都在等待警報?


