2026年7月6日,安全领域传来重磅警告:npm(Node Package Manager)生态中最核心的依赖包之一Axios,正经历一场“活跃的供应链攻击”。据Socket Security联合创始人Feross Aboukhadijeh在社交媒体上披露,最新的axios@1.14.1版本在安装时,会暗中拉取一个此前完全不存在的包——plain-crypto-js@4.2.1。这一异常行为被Socket AI分析确认为恶意软件。
npm生态与Web3开发的关系
npm是全球最大的软件注册中心,托管着超过200万个开源JavaScript包。它不仅是传统Web开发的基石,更是现代Web3开发的关键基础设施。许多去中心化应用(DApp)的前端、链上交互脚本、甚至是部分区块链节点工具都依赖npm包。因此,npm包被植入恶意代码,可能直接影响大量加密项目。
攻击细节:教科书级的供应链恶意软件
Feross在推文中指出,plain-crypto-js是一个“混淆的dropper/loader”,能够执行一系列恶意操作:
- 删除和重命名执行后的遗留文件,以销毁取证证据;
- 将有效载荷文件暂存并复制到操作系统临时目录和Windows ProgramData目录;
- 执行解码后的shell命令,实现远程控制或数据窃取。
“这是教科书式的供应链安装恶意软件。Axios每周下载量超过1亿次。每个拉取最新版本的npm安装此刻都可能被攻陷。Socket AI分析确认这是恶意软件。”—— Feross (@feross),2026年3月31日
根据素材中的时间戳记录,该警告于2026年7月6日出现在CryptoComLearn平台,但原始推文发布于3月31日。这暗示攻击可能已持续数月,或风险在近期被重新评级。
对加密市场的影响分析
Axios作为HTTP客户端库,在JavaScript生态中拥有无可替代的地位。一旦其最新版本被植入后门,所有自动更新依赖的Web3项目都将面临风险。潜在影响包括:
- 私钥泄露:恶意代码可能读取本地存储的加密密钥或助记词;
- 交易劫持:篡改链上交易数据或签名请求;
- 合约交互操纵:修改与智能合约交互的参数,导致资金损失。
此外,许多DeFi仪表盘、NFT市场、钱包前端都使用npm构建。虽然正规项目通常会锁定依赖版本,但开发环境和CI/CD流水线若自动拉取最新版,可能被批量植入后门。建议所有使用Axios的项目立即检查package.json和lockfile,确保未使用1.14.1版本。
专家建议:立即锁定版本并审计
Feross给出明确应对方案:
- 立即锁定Axios版本:在package.json中固定到已知安全的旧版本(如1.14.0或更早);
- 审计lockfile:检查是否存在plain-crypto-js或类似未知包;
- 暂停更新:在当前警报解除前,避免安装任何npm包的最新版本;
- 运行安全扫描:使用Socket或类似工具对项目依赖进行全面扫描。
结语
此次攻击再次凸显开源软件供应链的脆弱性。对于高度依赖工具链的加密行业而言,一次npm包的“无声感染”可能引发连锁反应。开发者社区正密切追踪事态发展,预计npm官方将很快采取行动移除恶意包。在此之前,请所有开发人员保持警惕。

