4 августа 2026 года произошёл один из самых масштабных инцидентов в истории цепочки поставок JavaScript-экосистемы. Взломан аккаунт мейнтейнера библиотеки keyv (Джареда Рэя), после чего злоумышленники опубликовали вредоносные версии сотен пакетов. Поскольку релизы проходили через штатный GitHub Actions и имели валидную подпись npm, заражённые сборк…