Le 4 août 2026, une attaque sophistiquée visant la chaîne d’approvisionnement logicielle, baptisée « ChainDrop », a frappé l’écosystème npm après le piratage du compte GitHub d’un responsable de maintenance des paquets open source Keyv et Cacheable, largement utilisés . Le ver auto-propagateur qui en a résulté s’est propagé à plus de 2 251 versions de 452 paquets distincts , totalisant environ 2 milliards de téléchargements mensuels, affectant des organisations telles que Deliveroo, Ornikar, OneReach, Picsart, Qlik et ServiceTitan.