广泛用于JavaScript开发的HTTP客户端库Axios,近日被曝遭遇一次高危供应链攻击。根据链上与软件供应链安全研究人员披露,攻击者疑似控制了Axios维护者账户,在官方npm仓库中发布了带有恶意依赖的版本,随后又在数小时内下架。尽管攻击窗口较短,但由于Axios属于高频基础库,此次事件仍迅速引发开发者社区和加密行业的高度警惕。
此次受影响的版本包括axios@1.14.1和axios@0.30.4。研究人员指出,恶意版本会额外引入一个名为plain-crypto-js@4.2.1的依赖,而这一依赖并未在Axios源码中正常使用。该异常包通过安装后的脚本执行恶意操作,且可在多种操作系统环境中生效,具备较强的隐蔽性与跨平台传播能力。
攻击路径:从维护者凭证失陷到恶意载荷投递
最早识别异常的安全机构之一StepSecurity表示,这次事件是针对头部npm软件包中“最复杂”的攻击之一。与常见的开源投毒不同,攻击并非通过代码仓库正常合并流程实现,而是借助被攻破的维护者凭证,绕过GitHub常规发布管线,直接将恶意版本推送至npm。
进一步分析显示,恶意依赖会在安装阶段运行post-install脚本,随后向外部活动服务器发起连接,投递远程访问木马相关载荷。更值得警惕的是,该恶意程序还会在执行后自我删除,并将可疑配置文件替换为“干净”版本,以降低被发现的概率。这意味着,即便开发者事后检查依赖树,也未必能第一时间发现感染痕迹。
素材显示,攻击活动持续时间大约只有3小时,但这并不意味着影响有限。Axios在报道中被形容为拥有极高下载量的基础组件,相关描述提到其每周下载量可达1亿,也有研究者在社交平台上称其为“最流行的HTTP客户端库”,每周下载量约3亿。无论采用哪一统计口径,都足以说明其在现代Web应用、云服务接口、开发工具链以及Web3项目中的广泛渗透度。
为何加密钱包与Web3项目尤其敏感
对于加密行业而言,npm供应链攻击的危险性往往高于传统互联网项目。原因在于,许多去中心化应用、钱包前端、交易机器人、签名服务和内部运维脚本,都会直接依赖JavaScript生态中的公共库。一旦基础依赖被污染,攻击者就可能借助开发环境、构建流程或终端设备,进一步接触私钥、助记词、钱包会话信息,甚至团队金库相关操作环境。
原始素材提到,npm攻击过去就曾以加密钱包为目标,尤其会威胁持有大量资产的去中心化项目团队。虽然截至目前,尚无证据显示此次Axios事件已造成未经授权的链上转账,也没有明确报告表明Web3项目或OpenClaw相关项目因此失窃,但“没有已知损失”并不等于“没有风险暴露”。对于钱包类产品而言,最棘手之处在于数据泄露与权限滥用往往存在时间差,攻击影响未必会即时体现在链上资产转移上。
受影响范围不止Web3,信任危机正在扩大
此次事件并不局限于加密项目。报道还提到,研究人员同时发现另外两个以类似方式投递载荷的恶意包:@shadanai/openclaw和@qqbrowser/openclaw-qbot。而在此之前,仅一周前,LiteLLM也曾出现恶意代码注入事件。连续发生的案例说明,攻击者正越来越多地将目标锁定在开发者依赖生态,而不是单一终端用户。
这对整个开源软件供应链构成更深层的冲击。npm与Python的pip等公共包管理系统,一直是开发者提高效率的核心基础设施;一旦频繁出现维护者账号失陷、未授权发布者上传、自动升级引入恶意版本等问题,开发团队对公共仓库的信任就会被持续削弱。对加密行业而言,这种信任侵蚀可能进一步推高安全审计、依赖锁定和内部镜像仓库的成本。
值得注意的是,报道还提醒,AI代理和自动化编程工具的普及,可能让“无差别下载依赖”成为新的扩散路径。当AI工具自动安装、测试、调用外部包时,恶意依赖被引入生产环境的概率也随之上升。对于需要频繁集成SDK、链上工具包和自动化脚本的加密团队来说,这一趋势尤其值得关注。
市场影响:短期偏情绪,长期或推动安全投入上升
从市场层面看,此类事件通常不会像交易所被盗那样立刻引发币价剧烈波动,但会对加密基础设施赛道的风险偏好产生持续影响。短期内,投资者可能更关注钱包、开发平台、跨链工具和自动化代理项目的供应链安全能力,市场情绪会偏向谨慎。对于依赖开源生态快速迭代的Web3初创团队,安全治理不足可能被重新定价。
中长期看,事件可能带来两方面变化:其一,更多项目会停止默认自动升级关键依赖,转向版本锁定、人工审核和灰度发布;其二,软件供应链安全、开发者终端防护、依赖溯源与签名验证等服务需求可能增长。对于安全厂商和基础设施提供商而言,这类事件反而可能成为推动企业级安全预算扩张的催化剂。
就防范措施而言,原始素材指出,较为现实的方法包括追踪依赖版本、避免自动升级、对新版本进行安全检查。对加密团队来说,还应进一步结合最小权限原则、隔离构建环境、对钱包相关系统进行分层部署,并对维护者账号启用更严格的身份保护措施。Axios事件再次说明,攻击者不一定直接瞄准钱包本身,他们更可能从最常见、最被信任的开发工具入手。
截至目前,尚未有公开信息表明此次攻击已造成明确的加密资产损失,但它已经向市场发出明确信号:开源依赖生态正在成为数字资产安全的新前线。对于任何接触私钥、签名、自动交易和资产管理流程的团队而言,供应链安全已不再是可选项,而是核心基础设施的一部分。

