Pesquisadores de segurança cibernética descobriram dois pacotes maliciosos no registro npm que utilizam contratos inteligentes da blockchain Ethereum para realizar ações maliciosas em sistemas comprometidos. Os pacotes colortoolsv2 e mimelib2, enviados em julho de 2025, já não estão disponíveis para download.
Pesquisadores de segurança descobriram um pacote npm malicioso chamado "nodejs-smtp" que se disfarça da biblioteca legítima nodemailer. O pacote, que teve 347 downloads antes de ser removido, foi criado em abril de 2025 por um usuário chamado "nikotimon".