В ноябре 2025 года Zscaler ThreatLabZ обнаружил три вредоносных пакета в реестре npm — bitcoin-main-lib, bitcoin-lib-js и bip40. Эти пакеты использовались для доставки удалённого троянца доступа NodeCordRAT, способного похищать конфиденциальные данные с заражённых машин и передавать их злоумышленникам через Discord. Zscaler ThreatLabZ сообщил, что несколько тысяч загрузок этих пакетов указывают на значительную потенциальную базу пользователей, затронутых этой угрозой. Атака опиралась на классическую технику typosquatting: злоумышленники опубликовали пакеты с именами, похожими на легитимные репозитории проекта bitcoinjs, чтобы обманом заставить разработчиков установить их зависимостями. Два из пакетов — bitcoin-main-lib и bitcoin-lib-js — выполняли postinstall-скрипт, который требовал установки bip40. Пакет bip40 содержал фактическую вредоносную полезную нагрузку и мог устанавливаться автономно, что позволяло обходить цепочки зависимостей. ThreatLabZ отметил «несколько тысяч» загрузок в