GitHub Advisory malware sweep - 6-package crypto-wallet-drainer typosquat cluster (`ethers*` / `bs58-88` / `@bcryptln/*`), 7-package `version-110`/`version-22` dependency-confusion burst (`helix-deploy` / `vue-demi-fix` / `xrblocks-*` / etc.), and 6-package late-July typosquat/misc set swept 2026-07-23
On 2026-07-23 GitHub's Advisory Database retired 19 CWE-506 npm malware advisories in a coordinated 2-hour security-replace window. Three clusters emerge: a 6-package crypto-wallet-drainer typosquat cluster (ethers-packge, ethers-wallet-package, ethers-wallet-packages, bs58-88, @bcryptln/bcryptjs, @bcryptln/becryptjs) whose names ape the ethers, bs58, and bcryptjs crypto/hashing libraries; a 7-package version-110/version-22 dependency-confusion burst (helix-deploy, vue-demi-fix, xrblocks-remote-control, lychee-norm-cache, create-kumo-project, aio-commerce-lib-app, eslint-angular-react) using deliberately-inflated major versions to shadow internal-registry names; and a 6-package late-July typosquat/misc set (vitest-axios, fs-extra-core, cktool-core, mcp-notes-server-poc-praetorian, base65-85x, da-sc-sdk).
Versions named here: 3.0.8, 3.0.9, 3.0.10, 3.0.11