AI生成恶意包伪装NPM工具,秒盗加密钱包资金引警惕

AI生成恶意包伪装NPM工具,秒盗加密钱包资金引警惕

N
News Editor 01
2026-07-05 19:27:12
网络安全公司Safety发现一个由AI生成的JavaScript恶意包@kodane/patch-manager,伪装在NPM注册表中,可快速扫描并清空加密钱包余额,下载超1500次,引发开发者社区紧急关注。

近日,网络安全公司Safety披露了一个由人工智能(AI)生成的恶意JavaScript包,该包伪装成名为@kodane/patch-manager的普通NPM工具,在上线后迅速窃取了大量加密钱包中的资金。这一事件揭示了威胁行为者如何利用AI技术制造更隐蔽、更危险的加密货币窃取工具,对区块链和开发者社区敲响了警钟。

恶意包运作机制:潜伏与快速清空

据Safety的研究负责人Paul McCarty介绍,该恶意包在安装后自动执行脚本,将重命名的文件——monitor.jssweeper.jsutils.js——部署到Linux、Windows和macOS系统的隐藏目录中。同时,一个后台脚本connection-pool.js会主动连接攻击者的命令与控制(C2)服务器,持续扫描受感染设备上的加密钱包文件。一旦发现钱包文件,transaction-cache.js便会启动资金“清扫”程序:识别钱包内资产后,将大部分余额转走。被盗资产通过硬编码的远程过程调用(RPC)端点,最终流向Solana区块链上的特定地址。

该恶意包于7月28日发布在NPM注册表上,7月30日被标记为恶意并移除,但在此期间已被下载超过1500次。Safety的检测技术依靠AI驱动的系统,能够分析数百万个开源包更新,其专有数据库发现的漏洞数量是公开来源的四倍。该公司表示,这一发现凸显了AI生成恶意软件对开源生态系统的严重威胁。

市场影响与社区反应

这一事件迅速在加密货币和开发者社区引发震荡。由于NPM是JavaScript生态中最核心的包管理平台,开发者日常依赖其安装各种工具和库。恶意包伪装成常见的“patch-manager”类工具,使得安全意识薄弱的开发者极易中招。一旦开发者的个人电脑或服务器被感染,所有关联的加密钱包都可能被瞬间清空,损失难以挽回。

Solana生态内的用户尤其警惕,因为攻击者明确将资产转移到Solana地址。分析人士指出,虽然此次事件尚未造成大规模公开报道的巨额损失,但1500次的下载量意味着潜在受害面并不小。更令人担忧的是,AI技术的介入让恶意代码的伪装更逼真、行为更隐蔽,传统安全检测工具可能难以有效拦截。许多开发者呼吁NPM平台加强自动化审查和实时监控,同时建议用户在安装任何包之前进行代码审计。

安全建议与未来趋势

Safety公司强调,预防优先的软件供应链安全策略至关重要。对于普通用户,建议避免在开发环境中直接连接包含大量加密资产的账户,并使用硬件钱包或冷存储来存放主要资产。对于企业,应部署基于行为分析的威胁检测系统,以及时发现类似的后安装恶意脚本。同时,定期检查系统中是否存在异常进程或隐藏文件。

此次事件再次证明,随着AI工具的普及,攻击者正快速将其用于勒索、钓鱼和加密资产盗窃。安全专家预计,未来将出现更多由AI生成的、针对加密货币钱包和DeFi协议的恶意软件。区块链行业需要与网络安全社区更紧密地合作,共同构建从代码到交易的完整防护链。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。