据CryptoComLearn报道,安全公司Socket Security联合创始人Feross Aboukhadijeh发出紧急警告:npm(Node Package Manager)上最依赖的包之一——axios——正遭受一场活跃的供应链攻击。npm作为全球最大的软件注册表,托管超过200万个开源JavaScript包,是现代Web3开发的基石。此次攻击波及面极广,任何使用npm并自动更新至最新版本的项目都可能已被入侵。
攻击详情:恶意包plain-crypto-js浮出水面
Feross指出,最新发布的axios@1.14.1版本在安装时会拉取一个名为plain-crypto-js@4.2.1的包,而该包此前从未存在过——这强烈暗示是一次实时的妥协行为。他在推文中直言:“这是教科书式的供应链安装器恶意软件。axios每周下载量超过1亿次。每个拉取最新版本的npm install都可能已被攻破。Socket AI分析确认这是恶意软件。plain-crypto-js是一个混淆的dropper/loader。”
该恶意软件具备一系列危险能力:删除和重命名攻击后的文件以销毁取证证据;将payload文件暂存并复制到操作系统临时目录和Windows ProgramData目录;执行解码后的shell命令;以及更多其他恶意行为。这些功能使得攻击者能够在受害者机器上远程执行任意代码,窃取敏感信息或植入后门。
影响范围:Web3开发生态面临严峻考验
axios是JavaScript生态中处理HTTP请求的核心库,被无数前端框架、后端服务和Web3应用所依赖。在去中心化应用(dApp)、区块链节点通信、中心化交易所接口等场景中,axios几乎是标配。本次攻击意味着大量使用npm的Web3项目——包括钱包、DeFi平台、NFT市场——都可能受到影响。一旦开发者或用户的构建环境在更新时被植入恶意代码,私钥、助记词、API密钥等敏感资产将面临直接泄露风险。安全专家表示,这是继之前event-stream、flatmap等npm包供应链攻击之后,又一起严重威胁Web3安全的事件。
Feross强烈建议开发者立即采取以下措施:固定axios版本,避免使用通配符^或~来自动拉取最新版本;全面审计lockfile,检查是否存在plain-crypto-js或任何可疑依赖项;暂停所有更新,直到官方发布安全补丁或确认事件解除。对于已经运行的项目,应通过npm audit或第三方安全工具扫描,并回滚至未受影响的版本(如axios@1.14.0或更早)。
市场影响:供应链安全再敲警钟
此次攻击再次凸显开源软件供应链的脆弱性。npm作为整个JavaScript世界的中心仓库,任何一个热门包的沦陷都可能引发连锁反应。对于加密货币和区块链行业,供应链攻击曾导致多起重大安全事故,包括2019年npm包“minimist”漏洞影响数千个项目、2021年“event-stream”被恶意注入加密货币盗取代码等。axios的周下载量超1亿,超过80%的Web3项目间接依赖它。虽然目前尚无直接证据表明已有加密货币资金被盗,但安全分析师呼吁项目方立即排查依赖,并在CI/CD流水线中加入供应链安全检测。
建议所有加密项目开发者密切关注axios官方仓库和npm安全公告,同时考虑使用Socket Security等实时监控工具来拦截恶意包。在事件彻底解决前,务必使用固定版本号并锁定依赖关系。供应链安全不容忽视,一次的疏忽可能导致整个项目乃至用户资产的巨大损失。

