加密货币投资者和开发者近日面临新型威胁:一个由人工智能生成的恶意JavaScript包成功绕过多项安全工具,在数秒内清空受害者钱包余额。网络安全公司Safety于7月31日披露,该恶意包伪装成名为@kodane/patch-manager的Node Package Manager(NPM)注册表上的合法包,内部嵌入了专门用于盗取加密货币钱包的脚本。
事件始末:AI创造的“智能”盗取器
据Safety研究主管Paul McCarty介绍,该恶意包通过AI技术生成,展现出前所未有的隐蔽性和攻击效率。“Safety的恶意包检测技术发现了一个AI生成的NPM包,它实际上是一个复杂的加密货币钱包盗取器,”McCarty表示,“这清楚地表明威胁行为者正在利用AI打造更具说服力和危险性的恶意软件。”该包于7月28日上传至NPM,7月30日即被标记移除,但在此期间已被下载超过1500次。
攻击流程极为精妙:包在安装后自动执行post-install脚本,将重命名的文件——monitor.js、sweeper.js和utils.js——部署到Linux、Windows和macOS系统的隐藏目录中。另一个后台脚本connection-pool.js维持与命令与控制(C2)服务器的实时连接,持续扫描受感染设备上的钱包文件。一旦发现目标,transaction-cache.js便会启动资金转移操作:“当识别到加密货币钱包文件时,该文件执行真正的‘扫荡’——从钱包中转移资金。它会先评估钱包余额,然后转移其中的绝大部分。”
被盗资产通过硬编码的远程过程调用(RPC)端点被引导至Solana区块链上的特定地址。McCary强调:“该盗取器专为窃取毫无防备的开发者及其应用程序用户的资金而设计。”
市场影响与行业警示
此次事件对加密货币生态带来了多重冲击。首先,它暴露了开源软件供应链的脆弱性——开发者在使用NPM等公共仓库时几乎完全依赖社区和平台安全审核,而AI生成恶意代码能够轻易绕过传统基于签名或行为的检测机制。其次,Solana区块链被选中作为资金转移通道,因其交易速度快、费用低,且部分隐私工具可模糊资金流向,这给链上追踪增加了难度。
从市场心理层面看,此类事件可能进一步削弱投资者对DeFi和Web3应用安全性信心,尤其针对那些依赖NPM包的前端或后端项目。尽管直接经济损失有限(基于1500次下载和盗取脚本的效率推测),但声誉风险与审计成本将显著上升。开发团队可能需要重新审查项目依赖清单,并加速引入AI驱动的安全分析工具。
总部位于温哥华的Safety公司以其供应链安全预防优先的方法闻名,其AI系统每天分析数百万个开源包更新,维护的专有数据库可检测到的漏洞数量是公共来源的4倍。该公司被个人开发者、财富500强企业和政府机构采用,此次发现再次凸显了自动化防御与AI威胁赛跑的必要性。
防御建议:如何避免成为下一个受害者?
对于开发者而言,立即采取行动至关重要:第一,使用npm audit或更高级的供应链监控工具定期扫描依赖;第二,在安装新包前检查其权限、下载量、维护者背景和代码质量,尤其警惕名字类似常见包(typosquatting)的新包;第三,不要在开发环境或生产节点中存储私钥或未加密的钱包文件;第四,部署沙箱或隔离环境测试可疑包的行为。
对于终端用户,建议仅从官方或已验证的浏览器扩展商店安装钱包插件,并使用硬件钱包存储大额资产。该事件也给整个区块链行业敲响警钟:AI技术的双刃效应已在加密货币安全领域显现——攻击者正用相同工具加速制造更先进的恶意软件,而防御方必须同样借助AI进行实时对抗。

