近日,前端开发社区遭遇重大供应链安全事件。有赞的开源组件库Vant和字节跳动的前端打包工具Rspack的多个版本被植入恶意代码。12月19日,Vant项目维护者发布公告称,因团队成员的npm token被盗,攻击者向多个Vant版本注入恶意脚本,并发布至npm仓库。此次攻击还波及Rspack,攻击者利用盗取的Vant团队成员的npm token,获取Rspack维护者的权限,发布了含有恶意代码的Rspack 1.1.7版本。Rspack团队迅速响应,一小时内废弃了受影响版本,并发布1.1.8修复版。目前,所有相关token已清理,两个项目均已发布安全版本。
