OpenSSF/OSV advisory MAL-2026-13495 confirms this npm version as malicious. blekit is published as a React Native BLE SDK, but its main entry re-exports a logger module (`consoleApp`/`initializeLogger`/`getCurrentStatus` from `dist/src/handlelogs.mjs`) that POSTs any string passed to it to `https://api.telegram.org/bot<token>/sendMessage` with a hardcoded `chat_id` of `-1003846719897`...
Package ships non-JavaScript build or shell helper files.
android/gradlew.batView on unpkgPackage ships high-entropy non-source blobs.
android/gradle/wrapper/gradle-wrapper.jarView on unpkgPackage ships compressed or archive-like blobs.
android/gradle/wrapper/gradle-wrapper.jarPackage ships a nested archive or MCP bundle that was inventoried but not recursively analyzed.
android/gradle/wrapper/gradle-wrapper.jarView on unpkgPackage ships non-JavaScript build or shell helper files.
android/gradlew.batView on unpkgPackage ships high-entropy non-source blobs.
android/gradle/wrapper/gradle-wrapper.jarView on unpkgPackage ships compressed or archive-like blobs.
android/gradle/wrapper/gradle-wrapper.jarPackage ships a nested archive or MCP bundle that was inventoried but not recursively analyzed.
android/gradle/wrapper/gradle-wrapper.jarView on unpkg