OpenVSX Hit by 73 Malicious Extensions Targeting Crypto Wallets

OpenVSX Hit by 73 Malicious Extensions Targeting Crypto Wallets

N
News Editor 01
2026-07-05 22:20:12
Security researchers say GlassWorm planted 73 malicious extensions in OpenVSX, with six already delivering active payloads. The campaign targets crypto wallets, access tokens, SSH keys, and developer environments, highlighting rising supply chain risks in crypto infrastructure.

开发者工具生态正成为加密资产攻击的新前线。根据安全研究机构Socket披露,已知恶意软件GlassWorm已向OpenVSX扩展注册表投放73个恶意扩展,其主要目标是窃取开发者的加密钱包数据、访问令牌、SSH密钥以及开发环境中的敏感信息。其中,研究人员确认已有6个扩展进入主动载荷阶段,意味着相关攻击已不再停留在潜伏层面。

GlassWorm如何渗透OpenVSX生态

报道显示,这批恶意扩展大多伪装成知名扩展的“克隆版本”或高度相似的冒名版本,初始上架时通常并不包含明显恶意代码,而是在后续更新中再植入攻击载荷。这种“先建立安装基础、后激活恶意更新”的延迟激活���式,使其更难在早期审核中被识别,也更容易骗过普通开发者。

Socket指出,攻击者发布的扩展在图标、名称和描述上都与正版扩展极其接近,真正能区分真伪的往往只有发布者名称和唯一标识符。然而在实际安装过程中,许多开发者并不会逐一核验这些细节,这为恶意扩展提供了可乘之机。

从时间线上看,GlassWorm最早在2025年10月被发现。彼时,该恶意软件通过不可见Unicode字符隐藏代码,窃取目标的加密钱包信息和开发者凭证。此后,这一攻击活动逐步蔓延至npm包、GitHub仓库、Visual Studio Code Marketplace以及OpenVSX等多个开发者常用平台。到2026年3月中旬,相关攻击已波及数百个代码仓库和数十个扩展,规模之大引发多个安全团队关注并介入处置。

三种主要攻击手法曝光

安全研究人员在这73个扩展中观察到了三类恶意代码投放方式。第一种方式是在程序运行期间,从GitHub拉取第二个VSIX安装包,并通过命令行完成安装,从而绕开用户对初始扩展的信任判断。第二种方式则是加载与平台相关的编译模块,例如.node文件,这些模块承载恶意核心逻辑,并能够进一步获取后续载荷。

第三种方式是使用高度混淆的JavaScript代码,在运行时动态解码,再下载并安装恶意扩展。相关代码通常还带有加密地址或备用下载链接,以增强攻击的持续性和隐蔽性。综合来看,GlassWorm并不是单一形式的恶意样本,而是具备较强适配能力的供应链攻击组件。

从攻击目标看,GlassWorm重点瞄准的是开发者掌握的高价值权限信息,包括访问令牌、加密钱包数据、SSH密钥以及开发环境配置。对加密行业而言,这类信息一旦泄露,可能进一步危及托管系统、DeFi协议部署流程、代币发行工具链乃至CI/CD自动化基础设施。

从钱包窃取扩展到更广泛的供应链攻击

这起OpenVSX事件并非孤例。报道称,另一起相关事件发生在4月22日,npm注册表曾短暂托管恶意版本的Bitwarden CLI,包名为@bitwarden/cli@2026.4.0,且以官方名称出现,持续时间约93分钟。安全公司JFrog发现,该恶意载荷会窃取GitHub令牌、npm令牌、SSH密钥、AWS和Azure凭证以及GitHub Actions密钥

JFrog分析称,攻击者篡改了安装钩子和二进制入口点,以便在安装和运行阶段加载Bun运行时并执行混淆载荷。根据Bitwarden公开记录,其服务覆盖超过5万家企业1000万用户。Socket将这一事件与Checkmarx追踪的更大规模攻击活动联系起来,而Bitwarden方面也确认了这种关联。

这些案例反映出一个越来越清晰的趋势:攻击者正持续押注软件注册表与开发工具链中的审核时间差。在软件包或扩展发布后,到平台完成检测与清理之间,往往存在可被利用的窗口期。Sonatype数据显示,2025年各类注册表中新增恶意软件包约45.46万个。对于试图进入加密托管、DeFi和代币发行平台的威胁行为者而言,开发者供应链正成为高回报目标。

对加密市场和行业的潜在影响

从市场角度看,这类事件虽然未必直接引发主流币价格剧烈波动,但会持续抬升行业的基础设施风险溢价。尤其是当攻击对象从终端用户钱包转向开发者环境后,潜在影响范围将从个人资产损失扩大至协议合约、运维权限、云服务账户和自动化部署系统。对于依赖开源工具链的加密项目来说,一次扩展或软件包被植入后门,可能造成更大范围的资产转移或系统失陷。

更重要的是,此类攻击会进一步强化市场对“代码供应链安全”的关注。未来,无论是钱包服务商、交易平台,还是DeFi团队和基础设施项目,可能都需要投入更多资源用于扩展审计、依赖项锁定、签名校验以及开发环境隔离。这将增加合规与安全成本,但也可能推动行业形成更成熟的安全治理框架。

对于已经安装上述73个被标记OpenVSX扩展的开发者,Socket建议立即轮换所有密钥与敏感凭证,并对开发环境进行彻底清理。接下来市场关注的重点,将是其余67个仍处于休眠状态的扩展是否会在未来数日内被激活,以及OpenVSX是否会针对扩展更新机制引入更严格的审查控制。

整体来看,GlassWorm事件再次说明,在加密行业中,黑客攻击早已不限于钓鱼网站和钱包木马,而是不断向更上游的开发者工具链渗透。谁掌握代码生产流程,谁就掌握了更高价值的攻击入口。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.