区块链安全领域再敲警钟。安全公司Safety于7月31日披露,一款利用人工智能(AI)生成的恶意JavaScript包已成功绕过主流安全工具,在极短时间内清空受害者加密钱包余额。该恶意软件伪装成Node Package Manager(NPM)上的一个名为@kodane/patch-manager的常规实用程序,实则内置了复杂的钱包盗取脚本。
恶意包的运作机制
据Safety研究主管Paul McCarty介绍,该恶意包在安装后即执行一系列脚本,将重命名的文件monitor.js、sweeper.js和utils.js部署到Linux、Windows和macOS系统的隐藏目录中。一个后台脚本connection-pool.js维持与命令与控制(C2)服务器的实时连接,扫描受感染设备上的钱包文件。一旦发现加密钱包文件,transaction-cache.js便会启动实际盗窃:
“当找到加密钱包文件时,该文件会执行‘打扫’操作,即盗取钱包中的资金。它通过识别钱包内的资产,然后将大部分资金转走。”被盗资产通过硬编码的远程过程调用(RPC)端点路由到Solana区块链上的一个特定地址。
传播与影响
该恶意包于7月28日发布至NPM注册中心,7月30日被标记为恶意并移除。在短短两天内,下载次数已超过1500次。Safety公司总部位于温哥华,以预防优先的软件供应链安全策略闻名。其AI驱动系统分析数百万个开源包更新,维护的专有数据库比公共来源多出四倍漏洞检测能力。该公司表示:“这款盗取器旨在从毫无戒心的开发者及其应用用户手中窃取资金。”
此次事件对加密货币市场及开发社区产生深远影响。首先,AI生成恶意软件的效率大幅提升,传统签名检测法难以应对,加剧了供应链攻击风险。其次,受影响的开发者若其钱包遭窃,可能导致个人资产损失,甚至使用其代码的终端用户也可能间接受害。最后,Solana区块链被用作资金通道,凸显出公链在反洗钱与交易溯源方面的挑战。
安全专家建议开发者采取以下措施:
- 对NPM包进行严格审计,避免安装来源不明的工具;
- 使用隔离环境运行未知脚本;
- 启用多因素认证与硬件钱包存储大额资产;
- 关注安全机构发布的漏洞预警。

