2026年7月6日,安全领域权威专家、Socket Security联合创始人Feross Aboukhadijeh发布紧急警报:全球最流行的npm包之一Axios正遭遇活跃的供应链攻击。Axios作为Node.js生态中HTTP请求的核心库,每周下载量超过1亿次,是无数前端和Node.js应用的基石——其中包括大量去中心化应用(dApp)和Web3基础设施。
攻击细节:恶意包plain-crypto-js的潜入
据Feross披露,Axios最新版本axios@1.14.1在安装时会自动拉取一个名为plain-crypto-js@4.2.1的依赖包。该包在Axios发布前并不存在于npm注册表中,疑似由攻击者精心构建并迅速上传。Feross在社交媒体上指出:“这是教科书式的供应链安装恶意软件。Axios每周下载量超1亿,任何拉取最新版本的npm install都可能已遭到入侵。”
Socket Security的AI分析确认plain-crypto-js属于恶意软件,其本质是一个混淆后的dropper/loader。该恶意组件具备以下破坏能力:
- 在执行后主动删除和重命名自身工件,以销毁取证痕迹;
- 将载荷文件暂存并复制到操作系统临时目录(如Windows的ProgramData)中;
- 执行解码后的Shell命令,实现远程控制、数据窃取或横向移动。
对加密货币与Web3生态的深远影响
Axios在JavaScript生态中的地位等同于“网络通信的血管”。加密货币项目中,Axios广泛用于:与区块链节点API交互、查询钱包余额、发送交易签名请求、调用去中心化交易所(DEX)的合约接口等。如果攻击者通过Axios注入恶意代码,理论上可以实现以下威胁:
- 窃取私钥或助记词:通过中间人攻击或修改响应数据,诱导用户将敏感信息发送至攻击者服务器;
- 篡改交易数据:修改前端发起的交易参数,将资产转移至攻击者地址;
- 植入后门:在用户浏览器或服务器环境中长期驻留,持续控制钱包或节点程序。
截至发稿,尚未有明确的漏洞利用报告,但考虑到Axios的广泛依赖度,加密社区已高度警惕。多家安全机构提醒,任何使用Axios 1.14.1版本的dApp、交易所后台或DeFi协议都应当立即暂停更新并进行全量依赖审计。受此影响,部分项目已发布暂停提币或维护公告,市场情绪短期承压,相关代币价格出现小幅波动。
安全建议:开发人员应立即行动
Feross建议所有使用Axios的开发者:
- 立即固定版本:将Axios锁定在信任的版本(如1.14.0或更早版本),避免自动拉取最新版;
- 审计lockfile:检查项目中是否意外引入了plain-crypto-js及其他可疑依赖;
- 暂停更新:直到官方发布修复版本或确认安全前,勿执行npm update或重新安装。
此外,项目维护者可考虑临时替换为fetch API或其他HTTP库,以降低风险。npm官方尚未对此事件发表声明,但已有多名社区维护者在GitHub上提交Issue,要求Axios团队紧急响应。
此次攻击再次提醒我们:开源生态的信任链极其脆弱,一次小范围的依赖污染可能引发整个行业的连锁反应。对于直接处理用户资产的加密项目,建立健全的软件供应链安全机制已刻不容缓。

