Axios供应链攻击警报:热门npm组件威胁加密钱包安全

Axios供应链攻击警报:热门npm组件威胁加密钱包安全

N
News Editor 01
2026-07-06 06:31:15
Axios疑似遭遇供应链攻击,恶意版本通过新增依赖投放远程控制木马,波及开发者与潜在加密钱包用户。事件再次暴露npm生态安全短板。

广泛用于JavaScript开发的HTTP客户端库Axios,近日被曝出疑似遭遇一次高风险供应链攻击。根据链上与软件供应链安全研究人员披露,恶意版本曾短暂出现在官方npm仓库中,随后在数小时内被下架。尽管目前尚无明确证据显示已有加密资产被盗,但由于此类攻击可直接触达开发环境、应用依赖链乃至终端用户,其对加密钱包和Web3项目的潜在威胁不容忽视。

恶意版本短时上线,维护者凭证疑似遭滥用

此次事件中,研究人员指出,受影响的版本包括axios@1.14.1axios@0.30.4。相关信息显示,攻击者疑似通过Axios维护者账户凭证完成发布操作,绕过了常规的GitHub发布流程。安全团队StepSecurity称,这是一次针对顶级npm热门包的高度复杂攻击案例之一。

公开信息显示,恶意版本在npm上存在时间约3小时,随后被撤下。由于Axios本身是JavaScript生态中最常用的HTTP客户端之一,报道中提到其下载量规模极大,甚至达到每周数亿次级别。这意味着一旦企业项目、开发者工具链或自动化部署系统在窗口期内拉取到恶意版本,风险就可能沿着软件依赖链迅速扩散。

攻击机制:植入隐藏依赖并执行后安装脚本

从技术路径看,恶意Axios版本并非直接在源码中写入明显恶意逻辑,而是额外引入了一个新依赖plain-crypto-js@4.2.1。研究人员指出,这个依赖并未在Axios源代码中被正常导入,反而通过post-install脚本在安装阶段自动执行,且影响范围覆盖多种操作系统。

更值得警惕的是,该依赖被描述为一个远程访问木马投递器。也就是说,一旦开发者或系统安装受感染版本,它可能与在线服务器通信并下载后续恶意载荷。报道还提到,这类恶意程序具备一定隐蔽性,会在执行后自我删除,并用“干净”文件替换可疑配置内容,从而降低被发现的概率。

对于加密行业而言,这种攻击模式尤其危险。原因在于,开发者机器、CI/CD环境、运维终端以及与钱包交互的本地工具,往往保存私钥片段、助记词缓存、API密钥或签名权限。一旦供应链中的基础组件被污染,攻击面就可能从单个开发者扩展到整个项目团队。

为何加密钱包与Web3项目更敏感

新闻素材指出,npm攻击近来愈发频繁,而其目标常常与加密钱包相关,尤其是持有大量团队资产的去中心化项目。与传统互联网应用相比,Web3团队更依赖开源组件、自动化脚本、命令行工具和快速迭代的依赖管理方式,这使其更容易受到软件包污染影响。

虽然截至目前,尚未出现由此次Axios事件直接引发的未经授权加密资产转移报告,也没有确认Web3项目或OpenClaw相关项目因此遭受损失,但“尚无损失”并不等同于“没有风险”。供应链攻击的危险之处在于,它往往具备潜伏期,攻击者可能优先收集环境信息、访问凭证或钱包相关数据,再在后续阶段实施更有针对性的攻击。

素材还提到,过去某些npm攻击最终造成的链上损失规模并不大,曾仅涉及约1000美元的冷门代币。但这并不能作为风险有限的依据。相反,当攻击对象从小众包转向Axios这种核心基础库时,其潜在影响面显著扩大,市场更关注的是系统性信任风险,而不仅是单次盗币金额。

更多恶意包被发现,生态信任承压

除Axios相关版本外,研究人员还发现另外两个采用类似方式投放恶意载荷的软件包:@shadanai/openclaw@qqbrowser/openclaw-qbot。这一系列事件发生在LiteLLM恶意代码注入事件后一周左右,显示开源包管理生态正面临连续性的安全压力。

从更广泛的角度看,这类攻击并不只针对Web3或机器人项目。任何与钱包、私钥管理、交易签名或敏感凭证相连接的软件流程,都可能成为间接受害者。报道还指出,随着AI代理和自动化编码工具更频繁地自主拉取依赖包,开发团队若缺乏版本审计与来源验证机制,风险可能进一步放大。

市场影响:短期冲击情绪,长期推动安全投入

从市场层面分析,此次事件对加密行业的直接价格冲击可能有限,因为目前没有证据表明出现大规模资产损失。但在情绪层面,它会进一步强化投资者和项目方对“基础设施安全”的关注。过去市场更多聚焦链上桥、智能合约和交易所漏洞,如今依赖仓库、开发工具链和软件分发渠道正成为新的薄弱环节。

对钱包服务商、DeFi协议、多签管理平台以及机构级托管方案而言,这类事件可能促使其重新审视供应链安全策略,包括锁定依赖版本、禁用自动升级、加强构建环境隔离、审计post-install脚本行为,以及对维护者账户实施更严格的身份验证和发布审批。

长期来看,如果npm、pip等主流软件生态频繁出现恶意上传、维护者账户被盗或发布链路绕过问题,开发者对公共仓库的信任可能下降,进而推动行业采用更严格的软件物料清单、包签名验证与私有镜像仓库方案。这对加密行业尤其关键,因为一旦钱包相关基础设施受到污染,后果通常具有不可逆性。

项目方与开发者应如何应对

基于现有披露信息,降低风险的核心做法仍然是控制依赖更新节奏,而不是盲目自动升级。素材明确指出,应追踪版本变化,并对新版本进行安全检查。对于加密项目来说,还应将开发环境与资产操作环境隔离,避免在同一台机器上同时进行代码安装、私钥管理和高权限签名。

综合来看,Axios此次供应链攻击事件虽未确认造成直接盗币,但它向整个加密行业发出了明确信号:攻击者正在从链上协议转向更底层的软件依赖生态。对于任何持有用户资产、管理密钥或运营自动化交易系统的平台来说,供应链安全已不再是可选项,而是基础防线的一部分。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。