AI生成恶意NPM包伪装升级:1500次下载后窃取Solana钱包资金

AI生成恶意NPM包伪装升级:1500次下载后窃取Solana钱包资金

N
News Editor 01
2026-07-05 19:25:12
安全公司Safety发现一款AI生成的恶意JavaScript包@kodane/patch-manager,伪装成NPM常规工具,在2天内被下载超1500次,专门窃取加密钱包资金并路由至Solana链。

区块链安全领域再敲警钟。安全公司Safety于7月31日披露,一款利用人工智能(AI)生成的恶意JavaScript包已成功绕过主流安全工具,在极短时间内清空受害者加密钱包余额。该恶意软件伪装成Node Package Manager(NPM)上的一个名为@kodane/patch-manager的常规实用程序,实则内置了复杂的钱包盗取脚本。

恶意包的运作机制

据Safety研究主管Paul McCarty介绍,该恶意包在安装后即执行一系列脚本,将重命名的文件monitor.jssweeper.jsutils.js部署到Linux、Windows和macOS系统的隐藏目录中。一个后台脚本connection-pool.js维持与命令与控制(C2)服务器的实时连接,扫描受感染设备上的钱包文件。一旦发现加密钱包文件,transaction-cache.js便会启动实际盗窃:

“当找到加密钱包文件时,该文件会执行‘打扫’操作,即盗取钱包中的资金。它通过识别钱包内的资产,然后将大部分资金转走。”
被盗资产通过硬编码的远程过程调用(RPC)端点路由到Solana区块链上的一个特定地址。

传播与影响

该恶意包于7月28日发布至NPM注册中心,7月30日被标记为恶意并移除。在短短两天内,下载次数已超过1500次。Safety公司总部位于温哥华,以预防优先的软件供应链安全策略闻名。其AI驱动系统分析数百万个开源包更新,维护的专有数据库比公共来源多出四倍漏洞检测能力。该公司表示:“这款盗取器旨在从毫无戒心的开发者及其应用用户手中窃取资金。”

此次事件对加密货币市场及开发社区产生深远影响。首先,AI生成恶意软件的效率大幅提升,传统签名检测法难以应对,加剧了供应链攻击风险。其次,受影响的开发者若其钱包遭窃,可能导致个人资产损失,甚至使用其代码的终端用户也可能间接受害。最后,Solana区块链被用作资金通道,凸显出公链在反洗钱与交易溯源方面的挑战。

安全专家建议开发者采取以下措施:

  • 对NPM包进行严格审计,避免安装来源不明的工具;
  • 使用隔离环境运行未知脚本;
  • 启用多因素认证与硬件钱包存储大额资产;
  • 关注安全机构发布的漏洞预警。
本次事件再次提醒,在AI赋能攻击的时代,加密资产持有者与开发者必须提升安全防护意识,构建多层防御体系。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。