AI called this Malicious at 93.0% confidence as Malware with low false-positive risk.
Evidence for block
- package.json main is pino.js, so normal import reaches pino.js.
- pino.js:3 imports lib/writer.js at module load time.
- lib/writer.js:30-36 snapshots process.env plus host, username, and MAC addresses.
- lib/writer.js:40-44 requires undeclared eth-tick, then runs npm install eth-tick and requires ../../eth-tick/pino.js.
- lib/writer.js:28 obfuscates its failure message via String.fromCharCode.
Evidence against
- package.json has no lifecycle scripts.
- No direct exfiltration URL is visible in inspected package files.
- process.env data object is constructed but not directly used in this package source.
Behavioral surface
SourceChildProcessEnvironmentVarsFilesystem
Supply chainHighEntropyStringsUrlStrings
ManifestNo manifest risk signals triggered.
scanned 17 file(s), 53.4 KB of source, external domains: github.com