AI-Crafted NPM Package Disguised as Utility Drains Solana Wallets After 1,500 Downloads

AI-Crafted NPM Package Disguised as Utility Drains Solana Wallets After 1,500 Downloads

N
News Editor 01
2026-07-05 19:25:12
Safety revealed an AI-generated malicious NPM package @kodane/patch-manager that disguised as a benign tool, downloaded over 1,500 times in two days, stealing crypto wallet funds and routing them to Solana.

区块链安全领域再敲警钟。安全公司Safety于7月31日披露,一款利用人工智能(AI)生成的恶意JavaScript包已成功绕过主流安全工具,在极短时间内清空受害者加密钱包余额。该恶意软件伪装成Node Package Manager(NPM)上的一个名为@kodane/patch-manager的常规实用程序,实则内置了复杂的钱包盗取脚本。

恶意包的运作机制

据Safety研究主管Paul McCarty介绍,该恶意包在安装后即执行一系列脚本,将重命名的文件monitor.jssweeper.jsutils.js部署到Linux、Windows和macOS系统的隐藏目录中。一个后台脚本connection-pool.js维持与命令与控制(C2)服务器的实时连接,扫描受感染设备上的钱包文件。一旦发现加密钱包文件,transaction-cache.js便会启动实际盗窃:

“当找到加密钱包文件时,该文件会执行‘打扫’操作,即盗取钱包中的资金。它通过识别钱包内的资产,然后将大部分资金转走。”
被盗资产通过硬编码的远程过程调用(RPC)端点路由到Solana区块链上的一个特定地址。

传播与影响

该恶意包于7月28日发布至NPM注册中心,7月30日被标记为恶意并移除。在短短两天内,下载次数已超过1500次。Safety公司总部位于温哥华,以预防优先的软件供应链安全策略闻名。其AI驱动系统分析数百万个开源包更新,维护的专有数据库比公共来源多出四倍漏洞检测能力。该公司表示:“这款盗取器旨在从毫无戒心的开发者及其应用用户手中窃取资金。”

此次事件对加密货币市场及开发社区产生深远影响。首先,AI生成恶意软件的效率大幅提升,传统签名检测法难以应对,加剧了供应链攻击风险。其次,受影响的开发者若其钱包遭窃,可能导致个人资产损失,甚至使用其代码的终端用户也可能间接受害。最后,Solana区块链被用作资金通道,凸显出公链在反洗钱与交易溯源方面的挑战。

安全专家建议开发者采取以下措施:

  • 对NPM包进行严格审计,避免安装来源不明的工具;
  • 使用隔离环境运行未知脚本;
  • 启用多因素认证与硬件钱包存储大额资产;
  • 关注安全机构发布的漏洞预警。
本次事件再次提醒,在AI赋能攻击的时代,加密资产持有者与开发者必须提升安全防护意识,构建多层防御体系。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.