Love Socket! A lot of folks (think most) were loading the compromised package through another package, @ledgerhq/connect-kit-loader [1], via a CDN call [2]. Would be great if Socket could pick up on this because Socket's @ledgerhq/connect-kit-loader page [3] doesn't include any warning.
[1]: https://socket.dev/npm/package/@ledgerhq/connect-kit-loader
[2]: https://github.com/LedgerHQ/connect-kit/blob/main/packages/c...
[3]: https://socket.dev/npm/package/@ledgerhq/connect-kit-loader/...