紧急警告:npm核心包Axios遭供应链攻击,百万下载用户面临风险

紧急警告:npm核心包Axios遭供应链攻击,百万下载用户面临风险

N
News Editor 01
2026-07-06 09:14:12
Socket Security联合创始人Feross Aboukhadijeh披露,npm最依赖的包之一Axios正在遭受活跃的供应链攻击。最新版本axios@1.14.1引入了恶意包plain-crypto-js@4.2.1,可执行删除证据、注入恶意载荷等操作。开发者应立即锁定版本并审计锁文件。

事件概述

2026年7月6日,安全机构Socket Security联合创始人Feross Aboukhadijeh在社交媒体上发出紧急警告:npm生态中最核心的依赖包之一Axios正遭受一场活跃的供应链攻击。据其披露,最新发布的axios@1.14.1版本在安装时会自动拉取一个此前从未存在过的恶意包plain-crypto-js@4.2.1,该包被Socket AI分析确认为典型的后门加载器(dropper/loader)。

npm(Node Package Manager)是全球最大的软件注册表,托管超过200万个开源JavaScript包,堪称现代Web3开发的基石。Axios作为广泛使用的HTTP客户端,每周下载量超过1亿次。这意味着当前任何通过npm install获取最新Axios版本的项目都可能已被植入恶意代码。

攻击细节与技术分析

Feross在X(原Twitter)上连续发布多条推文,指出此次攻击是“教科书式的供应链安装恶意软件”。恶意包plain-crypto-js@4.2.1被设计为混淆型载荷投递器,能够执行多种危害操作:

• 删除和重命名执行后遗留下的文件,以销毁取证证据;

• 将载荷文件暂存并复制到操作系统的临时目录及Windows ProgramData目录;

• 执行解码后的shell命令,从而实现远程控制或数据窃取。

攻击者还特意选择了npm生态中极为核心的Axios包,利用其庞大的自动更新机制,力求在最短时间内扩散恶意代码。这种“高依赖性+高频更新”的组合使本次攻击极具隐蔽性与破坏力。

市场影响与行业震动

Axios不仅被无数传统web应用使用,更是Web3、DeFi和NFT项目前端开发中的常见依赖。许多加密钱包、DApp浏览器及区块链数据服务提供商都直接或间接引用了Axios。此次攻击可能导致:

1. 开发者环境受污染:通过CI/CD流水线自动部署的Web3项目可能被植入后门,导致私钥泄漏或智能合约控制权被盗。

2. 用户资产安全威胁:若恶意代码进一步传播至最终用户的前端界面,攻击者可能截取交易签名请求、替换钱包地址或植入虚假信息。

3. 行业重建信任成本:npm生态的信任机制再次受到拷问,可能促使更严格的代码审计和依赖锁定规范,短期内增加开发周期与维护成本。

消息发布后,部分加密社区已经开始紧急排查项目中的Axios版本,并分享锁定方法。市场情绪短期内偏向谨慎,但尚无直接证据表明大规模资产损失已经发生。

应急建议与防范措施

Feross给出明确建议:所有使用Axios的开发者立即将Axios版本固定至已知安全的旧版(如1.13.x或更早),并全面审计现有的package-lock.jsonyarn.lock文件,确认是否包含plain-crypto-js相关条目。同时,暂时不要对Axios进行任何升级操作,直至官方发布修复版本并经过安全社区充分验证。

对于Web3项目,建议额外检查所有依赖树的完整性,并考虑使用沙箱环境隔离CI构建流程。此外,启用npm的审计功能(npm audit)并配合Socket等第三方安全工具进行实时监控,可以降低类似攻击的损害。

截至发稿,npm官方及Axios维护团队尚未发布正式声明。我们将持续关注事件的后续进展,并及时向读者通报最新的修复动态。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。