Axios供应链攻击波及加密钱包安全,npm生态再拉警报

Axios供应链攻击波及加密钱包安全,npm生态再拉警报

N
News Editor 01
2026-07-06 06:31:15
Axios被曝出现供应链攻击,恶意版本通过新增依赖投放远控木马,威胁加密钱包与开发环境安全。尽管暂无资产被盗报告,但事件再次暴露npm生态的系统性风险。

JavaScript 生态中最常用的 HTTP 客户端库之一 Axios,近日被曝卷入一次高风险供应链攻击事件。根据链上与软件供应链安全研究人员披露,恶意版本一度被发布至 npm 官方仓库,并在数小时后下架。由于 Axios 被广泛用于前端、后端以及 Web3 项目中,这起事件迅速引发了加密行业对钱包安全、开发流程和依赖管理的高度警惕。

恶意版本短暂上线,攻击窗口约三小时

公开信息显示,此次事件中,攻击者疑似通过获取 Axios 维护者账户凭证,发布了受污染的 npm 包。受影响的版本被识别为 axios@1.14.1axios@0.30.4。相关研究人员指出,恶意版本在仓库中存在的时间大约为 三小时,随后被撤下。

安全机构 StepSecurity 表示,这是一次针对主流 npm 头部软件包的复杂攻击案例。与普通代码投毒不同,此次恶意发布绕过了 Axios 原有的 GitHub 正常发布流程,说明攻击者不仅瞄准了代码本身,更针对维护者身份与发布渠道下手。这种“供应链入口被接管”的模式,比单一项目漏洞更具扩散性。

攻击是如何发生的?

研究人员发现,恶意 Axios 版本中被注入了一个额外依赖:plain-crypto-js@4.2.1。这一依赖并未出现在 Axios 正常源代码导入路径中,但它会在安装阶段执行 post-install 脚本,且可在多种操作系统上运行。

按照披露信息,该依赖会进一步投放一个远程访问木马(RAT)投递器,与在线服务器通信并下发后续载荷。更值得警惕的是,这类恶意程序还具备一定的隐匿能力:在感染完成后,它会删除自身痕迹,并以“干净”文件替换可疑配置内容,以降低被开发者或安全工具发现的概率。

对于加密行业而言,这种攻击路径尤其危险。因为开发环境一旦被感染,攻击者理论上可能接触到浏览器钱包、私钥管理工具、签名流程、部署服务器凭证,甚至团队内部的多签操作链路。即便短时间内没有发生链上盗币,也不意味着风险已经解除。

为何加密钱包与Web3项目风险更高?

npm 供应链攻击并非新鲜事,但其对加密行业的威胁格外突出。Web3 团队通常依赖大量开源包,且项目节奏快、自动化程度高,部分团队会默认接收依赖更新。如果恶意包混入常用组件,受影响范围可能从单个开发者机器,迅速扩大到测试环境、CI/CD 流水线,甚至生产部署系统。

原始披露提到,Axios 相关软件包的周下载量可达 上亿级。另一位研究者在社交平台上甚至将 Axios描述为每周下载量约 3亿次 的最流行 HTTP 客户端库之一。虽然不同统计口径存在差异,但共同指向一个事实:这并不是边缘组件,而是大规模基础依赖。一旦污染成功,潜在波及面远超普通项目。

更重要的是,攻击目标并不局限于 Web3 或机器人项目。任何与钱包扩展、链上签名、交易脚本、托管密钥、资产管理后台有关的开发环境,都可能成为风险暴露点。尤其是持有大量团队资金、具备部署权限或管理热钱包的机器,属于高价值目标。

目前是否已有资金损失?

截至目前,披露信息中 没有出现未经授权的加密资产转移报告,也暂无明确证据表明 Web3 项目或 OpenClaw 相关项目已遭受实质性资产损失。不过,安全事件的影响往往存在滞后性:攻击者可能先进行信息收集、权限提升与环境潜伏,再选择合适时机实施下一步操作。因此,“暂未发现盗币”并不能被解读为“没有风险”。

研究人员同时还发现了另外两个以类似方式投放载荷的恶意软件包:@shadanai/openclaw@qqbrowser/openclaw-qbot。而这起事件距离此前 LiteLLM 恶意代码注入事件仅过去一周,显示出开源软件仓库正面临更频繁、也更成熟的攻击尝试。

市场影响:短期未见链上冲击,长期或削弱生态信任

从市场层面看,此类事件通常不会像交易所暴雷或协议被盗那样立即引发币价剧烈波动,因为其影响更多体现在基础设施与开发安全层面,而非即时链上清算。但对加密行业的长期影响不容低估。

首先,供应链攻击会推高项目方的安全成本。团队需要加强依赖审计、锁定版本、审查发布源,并重新评估自动升级策略。其次,这类事件会削弱开发者对 npm、pip 等开源仓库的信任,进而影响工具链效率。对于高度依赖开源协作的加密行业来说,信任下降意味着开发节奏可能放缓,安全审查流程将更加繁琐。

此外,随着 AI 代理与自动化编码工具普及,机器在未经充分验证的情况下批量下载和调用软件包的情况可能增加,这会进一步放大恶意依赖的传播面。对于钱包类应用、交易机器人、量化系统和链上运维脚本来说,这一趋势值得特别关注。

开发者与项目方应如何应对?

结合此次事件,较为务实的防范方向包括:避免对关键依赖启用无审查自动升级;对新版本进行来源与差异检查;监控 post-install 等高风险脚本行为;对开发环境和 CI 服务器实施最小权限管理;对涉及钱包、签名和密钥的机器进行隔离;并在发现异常后及时轮换相关凭证。

总体来看,Axios 事件虽未引发已确认的大规模加密资产损失,但其警示意义极强。它说明,攻击者正 increasingly 将战场前移至开发工具链和开源分发渠道。对于加密行业而言,钱包安全不再只是私钥保管问题,也包括每一个被安装的依赖包、每一条自动化发布流水线,以及每一次看似普通的版本升级

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。