Amazon menilai kaitan tersebut dengan tahap keyakinan sederhana dan menyifatkan kumpulan itu sebagai pelaku yang bermotifkan kewangan . Kronologi pakej yang terjejas adalah seperti berikut :
debug sahaja mempunyai berbilion muat turun setiap minggu. Penyerang dipercayai memperdaya penyelenggara melalui domain npm yang menyerupai laman sebenar sebelum menerbitkan skrip yang boleh mengosongkan dompet kripto dalam sekurang-kurangnya 18 versi pakej berbahaya . Kompromi itu dianggarkan mencapai sekitar 10% persekitaran awan dalam tempoh dua jam selepas diterbitkan .v1.14.1 dan v0.30.4, memasukkan kebergantungan berbahaya yang memasang trojan akses jauh .Menurut laporan, serangan tersebut menggabungkan kejuruteraan sosial—termasuk membina hubungan dengan penyelenggara dan mencuri kelayakan log masuk—dengan kod yang dijana AI untuk mengelakkan pengesanan .
Bukannya mengubah tingkah laku pakej secara terang-terangan, penyerang menerbitkan kemas kini yang telah ditrojan. Apabila pakej dipasang, kemas kini itu boleh menjalankan skrip untuk mengosongkan dompet kripto dan mencuri kelayakan daripada komputer pembangun .
Microsoft Threat Intelligence turut mengaitkan serangan rantaian bekalan Mastra AI pada 17 Jun 2026 dengan Sapphire Sleet, dengan tahap keyakinan tinggi. Serangan selama 45 minit itu melibatkan lebih 140 pakej npm .
Dalam penyelidikan yang dilaporkan pada 2 hingga 4 Ogos 2026, OpenSource Malware mendokumentasikan teknik arahan dan kawalan berasaskan blockchain yang baharu, dikenali sebagai NullReceiver .
Teknik ini ditemui dalam dua pakej npm yang telah ditrojan dan dikaitkan dengan Korea Utara: bianira-ui@1.27.0 dan fluid-type-ui@2.0.8. Kedua-duanya menyamar sebagai pemalam Tailwind CSS yang sah dan dikaitkan dengan kempen Contagious Interview .
Cara NullReceiver berfungsi adalah seperti berikut :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .Bagi pemantau biasa, aktiviti itu kelihatan seperti pemindahan kripto biasa—satu dompet menghantar transaksi kepada dompet lain. Tiada muatan data yang mencurigakan, domain berbahaya atau alamat IP statik yang perlu dikesan dalam kod malware.
Penyelidik OpenSource Malware menyifatkan NullReceiver sebagai evolusi daripada teknik EtherHiding. Jika EtherHiding menyembunyikan maklumat dalam data transaksi atau kontrak pintar, NullReceiver memindahkan “rahsia” itu ke dalam alamat penerima transaksi itu sendiri .
Beberapa organisasi keselamatan siber antarabangsa telah mengaitkan aktiviti ini dengan kumpulan yang sama:
TRM Labs menganggarkan Korea Utara menyumbang 76% daripada keseluruhan nilai yang dicuri dalam penggodaman kripto pada 2026. Namun, angka itu tidak berpunca daripada serangan npm ini sahaja .
Setakat sumber yang tersedia, tiada kenyataan awam khusus daripada kerajaan Korea Utara yang menafikan dakwaan mengenai Sapphire Sleet atau NullReceiver ditemui. Dakwaan bahawa Pyongyang lazimnya menafikan tuduhan serangan siber tajaan negara tidak boleh dianggap sebagai penafian langsung terhadap kempen khusus ini.
Serangan ini menunjukkan bahawa mempercayai nama pakej atau penyelenggara sahaja tidak lagi memadai. Pakej yang kelihatan sah boleh berubah menjadi saluran untuk pencurian token, kunci API, kelayakan log masuk dan aset kripto.
Teknik seperti NullReceiver juga mencabar kaedah pertahanan tradisional. Penyekatan domain atau alamat IP mungkin tidak berkesan jika malware hanya mendapatkan infrastruktur arahan dan kawalan selepas ia berjalan, melalui transaksi blockchain yang kelihatan biasa.
Antara langkah yang disyorkan oleh pelbagai sumber ialah :
Ringkasnya, serangan Sapphire Sleet mengeksploitasi kepercayaan yang menjadi asas ekosistem sumber terbuka, manakala NullReceiver menunjukkan bahawa blockchain juga boleh dijadikan mekanisme penyamaran infrastruktur malware—malah melalui transaksi yang kelihatan kosong.