هکرها با دسترسی به حساب یک توسعهدهنده موفق شدند نسخههای آلوده از چند بسته پرکاربرد در مخزن NPM منتشر کنند؛ بستههایی که مجموعاً بیش از دو میلیارد بار در هفته دانلود میشوند. این حمله زنجیره تأمین میتواند مسیر تراکنشهای رمزارزی کاربران را تغییر داده و دارایی آنها را به حساب مهاجمان منتقل کند.
مهاجمان از طریق حمله فیشینگ کنترل یک حساب توسعهدهنده را در دست گرفتند و نسخههای جدید و آلوده از کتابخانههای جاوااسکریپت را منتشر کردند. این کتابخانهها بخشی از زیرساخت نرمافزاری پرکاربرد در وب و اپلیکیشنها هستند و به همین دلیل گستره آسیبپذیری بهطور بیسابقهای وسیع ارزیابی میشود.
