Axios供应链攻击敲响警钟:加密钱包面临新型npm威胁

Axios供应链攻击敲响警钟:加密钱包面临新型npm威胁

N
News Editor 01
2026-07-06 06:31:15
热门JavaScript库Axios疑遭供应链攻击,恶意版本通过新增依赖投放后门程序。事件虽暂未出现加密资产被盗报告,但再次暴露开发依赖链对钱包与Web3项目的潜在风险。

广泛使用的JavaScript库Axios近日被曝疑似卷入一次高危供应链攻击事件。根据链上与软件供应链安全研究人员披露,攻击者曾将恶意版本发布到官方npm仓库,并在数小时后下架。尽管攻击窗口仅持续约3小时,但由于Axios在开发者生态中的高渗透率,此事仍迅速引发加密行业对钱包安全、Web3应用依赖管理以及开源软件分发机制的担忧。

恶意版本如何进入官方包生态

公开信息显示,此次受影响的版本包括axios@1.14.1axios@0.30.4。研究人员认为,攻击与Axios维护者账户凭证被滥用有关,相关恶意包通过被攻陷的发布权限进入npm,而非正常的GitHub发布流程。安全公司StepSecurity率先识别该问题,并指出这可能是针对主流npm软件包中最复杂的一次攻击之一。

攻击的关键在于,恶意Axios版本被植入了一个新增依赖plain-crypto-js@4.2.1。这一依赖并未在Axios源码中被正常导入,却会在安装阶段运行post-install脚本,且可在多种操作系统上生效。换言之,开发者或项目只要拉取并安装了受影响版本,就可能在无感知状态下执行恶意代码。

攻击机制直指终端环境与钱包数据

按照安全研究人员的描述,该恶意依赖会投放一个远程访问木马投递器,并与在线服务器通信以下载后续载荷。更具隐蔽性的是,恶意程序在执行后还会尝试自我删除,并将可疑的配置文件替换为“干净”版本,以规避排查与取证。这类做法表明,攻击者目标并非单纯破坏构建流程,而更可能是试图长期潜伏在开发或运行环境中。

对于加密行业而言,这种攻击尤其敏感。许多Web3项目、钱包工具、交易机器人及基础设施服务高度依赖JavaScript与npm生态,一旦开发机、CI/CD流程或服务器环境被植入后门,私钥、助记词、签名请求信息、部署凭证及团队热钱包访问权限都可能面临暴露风险。虽然目前尚无未经授权的链上资金转移报告,但安全风险并不以即时盗币为唯一表现,数据泄露与后续定向攻击同样值得警惕。

Axios影响面为何备受关注

Axios是最常见的HTTP客户端库之一,被大量前端、后端和自动化脚本项目使用。报道提到,相关npm包周下载量可达1亿次,另有研究者援引更高口径称其周下载量约为3亿次。无论采用哪一统计口径,都足以说明其处于开源依赖链的核心位置。一旦此类“基础库”遭到污染,影响范围就可能从单个项目迅速扩散至整个软件生态。

此次事件中,还有研究人员发现另外两个以类似方式投放载荷的恶意软件包:@shadanai/openclaw@qqbrowser/openclaw-qbot。而这起事件距离此前LiteLLM恶意代码注入事件仅过去一周,说明开源仓库正持续成为攻击者争夺的入口。

对加密市场和行业信心的潜在影响

从市场层面看,这类事件短期内未必直接冲击主流代币价格,但会实质性影响投资者与开发者对Web3基础设施安全性的判断。尤其是在钱包、跨链桥、量化工具和自动化代理愈发普及的背景下,任何软件供应链风险都可能被视为系统性隐患的一部分。

对项目方而言,市场会更关注其依赖管理能力、代码审计流程和应急响应速度。若未来出现因类似攻击导致的私钥泄露或资金损失,相关项目代币、平台信誉乃至合作关系都可能遭受连锁打击。对于用户来说,中心化交易所托管、硬件钱包隔离签名、权限分层管理等传统风控手段,可能重新被赋予更高权重。

更深层的影响在于信任。npm与Python的pip等公共包管理系统长期构成加密应用开发的基础设施,一旦上传路径、维护者账户和自动升级机制频繁被攻击,开发者对“默认信任开源依赖”的习惯可能被迫改变。尤其在AI代理工具推动下,自动抓取和安装第三方包的行为更加常见,这无疑放大了恶意依赖扩散的概率。

开发者与项目方应如何应对

现阶段,最现实的防御措施仍是加强版本锁定和依赖审查。研究人员建议,项目应避免对关键依赖进行无审查自动升级,并对新增版本进行来源、变更内容及依赖树检查。对于钱包、签名服务、做市程序和资金管理系统,更应隔离构建环境与生产环境,降低单点感染后扩大化的可能。

综合来看,Axios事件虽然暂未引发公开的加密资产损失,但它再次提醒行业:攻击者正越来越多地绕过链上防线,转而从开发工具链、开源组件和维护者账户切入。对于加密世界而言,真正的安全边界早已不止于智能合约本身,软件供应链同样是决定资产安全的重要战场。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。