事件概述
2026年7月6日,安全机构Socket Security联合创始人Feross Aboukhadijeh在社交媒体上发出紧急警告:npm生态中最核心的依赖包之一Axios正遭受一场活跃的供应链攻击。据其披露,最新发布的axios@1.14.1版本在安装时会自动拉取一个此前从未存在过的恶意包plain-crypto-js@4.2.1,该包被Socket AI分析确认为典型的后门加载器(dropper/loader)。
npm(Node Package Manager)是全球最大的软件注册表,托管超过200万个开源JavaScript包,堪称现代Web3开发的基石。Axios作为广泛使用的HTTP客户端,每周下载量超过1亿次。这意味着当前任何通过npm install获取最新Axios版本的项目都可能已被植入恶意代码。
攻击细节与技术分析
Feross在X(原Twitter)上连续发布多条推文,指出此次攻击是“教科书式的供应链安装恶意软件”。恶意包plain-crypto-js@4.2.1被设计为混淆型载荷投递器,能够执行多种危害操作:
• 删除和重命名执行后遗留下的文件,以销毁取证证据;
• 将载荷文件暂存并复制到操作系统的临时目录及Windows ProgramData目录;
• 执行解码后的shell命令,从而实现远程控制或数据窃取。
攻击者还特意选择了npm生态中极为核心的Axios包,利用其庞大的自动更新机制,力求在最短时间内扩散恶意代码。这种“高依赖性+高频更新”的组合使本次攻击极具隐蔽性与破坏力。
市场影响与行业震动
Axios不仅被无数传统web应用使用,更是Web3、DeFi和NFT项目前端开发中的常见依赖。许多加密钱包、DApp浏览器及区块链数据服务提供商都直接或间接引用了Axios。此次攻击可能导致:
1. 开发者环境受污染:通过CI/CD流水线自动部署的Web3项目可能被植入后门,导致私钥泄漏或智能合约控制权被盗。
2. 用户资产安全威胁:若恶意代码进一步传播至最终用户的前端界面,攻击者可能截取交易签名请求、替换钱包地址或植入虚假信息。
3. 行业重建信任成本:npm生态的信任机制再次受到拷问,可能促使更严格的代码审计和依赖锁定规范,短期内增加开发周期与维护成本。
消息发布后,部分加密社区已经开始紧急排查项目中的Axios版本,并分享锁定方法。市场情绪短期内偏向谨慎,但尚无直接证据表明大规模资产损失已经发生。
应急建议与防范措施
Feross给出明确建议:所有使用Axios的开发者立即将Axios版本固定至已知安全的旧版(如1.13.x或更早),并全面审计现有的package-lock.json或yarn.lock文件,确认是否包含plain-crypto-js相关条目。同时,暂时不要对Axios进行任何升级操作,直至官方发布修复版本并经过安全社区充分验证。
对于Web3项目,建议额外检查所有依赖树的完整性,并考虑使用沙箱环境隔离CI构建流程。此外,启用npm的审计功能(npm audit)并配合Socket等第三方安全工具进行实时监控,可以降低类似攻击的损害。
截至发稿,npm官方及Axios维护团队尚未发布正式声明。我们将持续关注事件的后续进展,并及时向读者通报最新的修复动态。

