GlassWorm Targets OpenVSX With 73 Malicious Extensions to Steal Crypto Wallets

GlassWorm Targets OpenVSX With 73 Malicious Extensions to Steal Crypto Wallets

N
News Editor 01
2026-07-05 22:16:12
Security researchers found GlassWorm planted 73 malicious extensions in OpenVSX, with six already activated. The campaign targets crypto wallets, tokens, SSH keys, and developer credentials, highlighting rising software supply chain risks for the crypto industry.

安全研究人员近日披露,已知恶意软件GlassWorm正在针对OpenVSX生态系统发起新一轮攻击。根据Socket的报告,攻击者已向OpenVSX注册表投放73个有害扩展,其中6个扩展已经转变为活跃载荷。这类攻击的核心目标并不只是普通用户数据,而是直接瞄准开发者持有的加密钱包信息、访问令牌、SSH密钥以及开发环境凭证,对加密行业基础设施构成现实威胁。

恶意扩展伪装成正常项目,后续更新再植入载荷

此次事件最值得警惕的地方,在于攻击者改变了传统的投毒方式。报告显示,这批扩展在最初上线时通常并不直接携带明显恶意代码,而是以“干净版本”先进入扩展市场,借此建立安装基础和信任度,随后再通过版本更新下发恶意载荷。Socket指出,这些扩展往往是对知名扩展的克隆或仿冒,名称、描述,甚至图标都高度相似,普通开发者如果不仔细核对发布者名称和唯一标识,很容易误装。

这种“延迟激活”模式意味着,扩展即便在初期审核中看起来无异常,也可能在后续更新中突然转变为攻击入口。这使得安全风险不再局限于首次安装环节,而是贯穿整个扩展生命周期,也对OpenVSX这类开放注册表的审核与更新机制提出更高要求。

GlassWorm攻击路径更加复杂

从技术手法看,研究人员在这73个扩展中识别出三种主要的恶意代码投递方式。第一种是扩展在运行期间从GitHub下载第二个VSIX安装包,并通过命令行方式完成安装;第二种是加载与平台相关的编译模块,例如.node文件,这些模块内置恶意核心逻辑,并可继续拉取更多载荷;第三种则是利用高度混淆的JavaScript代码,在运行时解码后再下载并安装恶意扩展,同时配合加密或备用URL实现更强的隐蔽性和持久性。

这些技术细节表明,攻击者已不再满足于简单的脚本窃密,而是在尝试构建更成熟的供应链攻击框架。对于面向Web3、DeFi、托管服务和链上基础设施的开发团队来说,一旦开发机被攻陷,后续影响可能远超单一钱包失窃,甚至可能波及代码仓库、CI/CD流程、云账户和自动化部署系统。

从2025年出现至今,GlassWorm持续扩散

公开信息显示,GlassWorm最早在2025年10月被发现。彼时它通过不可见Unicode字符隐藏恶意代码,目标就是窃取开发者凭证和加密钱包数据。此后,该攻击活动不断扩散,先后波及npm包、GitHub仓库、Visual Studio Code Marketplace以及OpenVSX等开发者常用平台。

2026年3月中旬,与GlassWorm相关的一波攻击曾影响数百个代码仓库和数十个扩展,因规模异常而引发多个安全研究团队关注。也正是在研究机构的早期介入下,部分扩散链条得以及时被遏制。但从本次OpenVSX事件来看,攻击者不仅没有收手,反而进一步优化了隐蔽策略和分发路径。

供应链攻击已从钱包窃取延伸到开发者全栈凭证

报道还提到另一宗相关事件:在4月22日,npm注册表曾在93分钟内托管一个恶意版本的Bitwarden CLI,包名为@bitwarden/cli@2026.4.0。JFrog分析称,该恶意载荷可窃取GitHub令牌、npm令牌、SSH密钥、AWS与Azure凭证,以及GitHub Actions密钥。其执行方式是修改安装钩子和二进制入口点,在安装和运行期间加载Bun运行时并执行混淆后的恶意代码。

这一案例说明,当前供应链攻击早已超越单纯的“盗钱包”层面。攻击者真正觊觎的,是开发者掌握的多层级访问权限。一旦这些凭证外泄,攻击者便可能进一步接管代码仓库、污染发布流程、篡改依赖包,甚至渗透更多企业级和链上应用环境。对于加密项目而言,这类风险尤其敏感,因为私钥管理、智能合约部署和资金托管往往与开发者工作流深度绑定。

市场影响:开发者基础设施安全再成焦点

从市场角度看,此类事件虽然未必会立即引发主流代币价格剧烈波动,但会持续抬升行业对开发者供应链安全的担忧。过去市场更关注交易所被盗、跨链桥漏洞和智能合约缺陷,而如今攻击正明显向开发工具、插件市场和依赖仓库迁移。对投资者而言,这意味着评估一个加密项目风险时,不能只看链上审计和资金储备,还需要关注其开发流程、依赖治理和终端安全控制能力。

与此同时,围绕托管、DeFi和代币发行平台的攻击频率上升,也可能推动企业增加在安全审计、依赖监测和开发环境隔离方面的投入。Sonatype此前发现,2025年各类注册表中约有454,600个新的恶意软件包,这一数据反映出开源与插件生态正成为黑客重点渗透区域。随着Web3项目越来越依赖开源工具链,任何一次扩展或依赖层面的失守,都可能通过信任链快速放大。

开发者应如何应对

针对已安装这73个被标记OpenVSX扩展的开发者,Socket建议立即轮换所有敏感凭证,并对开发环境进行彻底清理。这不仅包括钱包、SSH密钥和API令牌,也应覆盖云服务账户、CI/CD密钥、代码托管平台访问权限等资产。

接下来市场还将关注两个问题:其一,剩余67个休眠扩展是否会在未来几天内被激活;其二,OpenVSX是否会针对扩展更新机制引入更严格的审查控制。如果平台层面无法尽快强化更新审核、发布者验证和行为监控,那么类似“先建立信任、后投放载荷”的模式,可能继续在开发者生态中复制。

对于加密行业而言,GlassWorm事件再次提醒市场:真正高价值的攻击面,往往不在链上,而在链下的开发流程和供应链入口。当黑客将目标锁定开发者工作站和工具链时,整个加密生态的安全边界也被重新定义。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
200

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.