AI生成的NPM恶意包伪装实用工具,5秒内清空加密钱包余额

AI生成的NPM恶意包伪装实用工具,5秒内清空加密钱包余额

N
News Editor 01
2026-07-05 19:27:12
网络安全公司Safety发现一个AI生成的恶意NPM包@kodane/patch-manager,伪装成普通工具,在安装后执行脚本扫描并窃取加密钱包资金,下载超1500次,攻击针对Solana链。

AI生成的恶意软件再次敲响警钟。7月31日,网络安全公司Safety披露了一个由人工智能(AI)生成的恶意JavaScript包,该包伪装成Node Package Manager(NPM)注册表上的常规实用程序,能够在数秒内清空加密钱包余额。

恶意包揭秘:从安装到窃取仅需几步

据Safety研究主管保罗·麦卡蒂介绍,这个名为@kodane/patch-manager的恶意包被设计成看似无害的补丁管理工具,但实际上包含精心嵌入的脚本,专门用于扫描和窃取加密钱包资产。该包于7月28日发布,仅两天后就被标记为恶意并下架,但在此期间已被下载超过1500次。

一旦开发者或用户通过NPM安装该包,它会立即执行后安装脚本,将重命名的文件(monitor.js、sweeper.js、utils.js)部署到隐藏目录中,覆盖Linux、Windows和macOS系统。一个名为connection-pool.js的后台脚本会维持与命令与控制(C2)服务器的实时连接,持续扫描感染设备中的钱包文件。当发现钱包文件时,transaction-cache.js脚本会启动实际窃取操作:“它会识别钱包中的资产,然后转移大部分资金”

被盗取的资产通过硬编码的远程过程调用(RPC)端点被路由到Solana区块链上的特定地址。这种设计不仅让攻击者能够快速套现,还利用了Solana低延迟、高吞吐量的特性,使得资金转移难以追踪。

AI助长威胁:更逼真、更隐蔽的恶意软件

麦卡蒂强调,这是首个公开披露的、完全由AI生成的加密货币钱包盗取器。传统恶意软件往往依赖人工编写的代码,存在明显的模式漏洞,容易被安全工具识别。而AI生成的代码在语法和逻辑上更接近合法包,能够绕过基于规则或签名的检测。

Safety的恶意软件包检测技术通过分析数百万个开源包更新来识别异常行为。该公司维护的专有数据库比公共来源多检测出四倍的漏洞。然而,此次攻击表明,攻击者正在利用AI对抗AI驱动的防御工具,形成了一场军备竞赛。

市场影响:开发者信任受冲击,加密用户需警惕

该事件对加密货币市场产生了连锁反应。首先,NPM生态系统的安全性再次受到质疑。作为最流行的JavaScript包管理器,NPM每天处理数十亿次下载,但其极低的发布门槛使得恶意包屡禁不止。本次攻击专门针对加密钱包,暗示攻击者可能已将目光从普通开发者转向高价值目标。

其次,Solana链上资产面临额外风险。由于被盗资金被路由至Solana地址,持有SOL及SPL代币的用户需检查是否曾使用过可能受影响的项目。尽管SOL价格在事件曝光后并未大幅波动,但市场情绪受到一定压制。

最后,AI驱动的安全威胁加剧了行业焦虑。随着生成式AI的普及,低成本创建定制化恶意软件的能力将使攻击者更容易实施精准钓鱼和供应链攻击。加密领域分析师警告,未来几个月可能出现更多由AI生成的盗取器,特别是针对DeFi协议和热门链。

Safety建议开发者和用户采取以下措施:避免安装来源不明的NPM包,使用行为分析型安全工具,定期检查钱包授权。目前,NPM已删除该包,但已经被下载的版本可能仍潜伏在部分系统中。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。