NPM 供应链攻击波及比特币钱包:JavaScript 依赖被植入恶意代码

NPM 供应链攻击波及比特币钱包:JavaScript 依赖被植入恶意代码

N
News Editor 01
2026-07-04 03:30:14
一次针对 NPM 生态的供应链攻击影响了知名开发者 qix 的账号,攻击者借此分发恶意代码,重点搜寻设备中的比特币和加密货币钱包。若检测到钱包,恶意程序会篡改交易签名相关函数,把原本的收款地址替换成攻击者地址。这次事件主要影响 Web 钱包,尤其是依赖 Node.js 与 NPM 包的应用。文章还解释了 NPM 在 JavaScript 开发中的角色,并给出硬件钱包与软件密钥用户的具体防护建议,包括在设备上核对地址、暂停转账并等待钱包团队公告。
NPM攻击供应链安全比特币钱包Web钱包Node.jsJavaScript硬件钱包恶意代码

加密钱包再一次暴露出供应链风险。此次事件中,NPM 生态里一位重要开发者 qix 的账号被攻破,攻击者随后利用这个账号推送了恶意代码。恶意程序的目标很明确:在用户设备中搜索比特币和其他加密货币钱包。一旦发现目标钱包,它会进一步篡改与交易签名协作有关的代码函数,把用户原本准备转出的收款地址,偷偷替换成恶意作者控制的地址。

这类攻击的危险之处在于,它不一定直接窃取私钥,而是卡在交易发起与签名流程中间做手脚。用户看起来是在正常转账,实际广播出去的地址却可能已经被改掉。如果没有额外核对收款地址,资金就可能被直接转走。这也是为什么这次事件在比特币钱包和更广泛的加密应用场景里,引发了高度警惕。

这次 NPM 攻击是怎么影响加密钱包的

原文指出,这次恶意代码会主动搜索设备中的 bitcoin 和 cryptocurrency wallets。发现钱包后,它不会简单弹窗或锁定程序,而是补丁式地修改负责协调交易签名的代码函数。这样一来,用户在钱包界面里输入的目标地址,可能在最后签名前被替换成攻击者自己的地址。对用户来说,最危险的地方就在于这一过程可能发生得很隐蔽。

从影响范围看,这次事件主要值得 Web 钱包用户提高警惕。尤其是在比特币生态里,如果平时使用的是网页钱包,或者接触 OrdinalsRunes 以及其他代币相关工具,风险会更直接一些。因为这些应用通常更依赖前端代码、Node.js 组件或动态加载逻辑,一旦依赖链条中混入恶意包,就更容易把风险传导到实际使用环节。

哪些用户风险更高,哪些情况相对安全

原文也做了一个相对清晰的区分:这件事大多是 Web 钱包用户需要重点担心的问题。相比之下,如果使用的是常规软件钱包,而且并没有在今天稍早安装带有受污染依赖的新版本更新,那么理论上问题没那么大。另一种相对安全的情况是,钱包应用本身不依赖绕过应用商店的动态代码加载机制,而是通过常规发布渠道分发固定版本。

换句话说,风险主要集中在两类场景。第一类,是钱包刚好在更早之前推送了更新,而这个更新又恰好引入了被攻破的依赖。第二类,是某些钱包会直接从后端动态拉取代码,等于绕开了 App Store 一类的传统分发与审核路径。如果你的钱包属于这两种情况之一,就更应该暂停操作,先确认自己使用的版本是否受到影响。

NPM 和 Node.js 为什么会成为攻击入口

NPM 是 Node.js 的包管理器,而 Node.js 又是非常流行的 JavaScript 框架与运行环境。开发者在构建应用时,经常通过 NPM 直接下载大量现成代码,用来实现常见功能。这样可以节省开发时间,不必每次都从零重写基础模块。也正因为如此,一旦某个上游依赖被污染,影响就可能顺着依赖关系迅速扩散到大量应用中。

这次被盯上的包并不是专门为加密货币设计的。原文特别强调,受影响的是一些被无数普通 Node.js 应用使用的通用包,而不只是加密钱包。也就是说,这不是“钱包项目单独中招”,而是一次典型的供应链攻击:攻击者先从广泛使用的公共依赖下手,再把恶意代码传播到各种程序集成场景中,加密钱包只是其中后果最严重的一类。

用户现在该怎么做

如果平时把硬件钱包和 Web 钱包搭配使用,当前最重要的一步就是在硬件设备屏幕上反复核对收款地址。不要只看浏览器或网页界面显示的地址是否正确,因为那一层有可能已经被篡改。真正值得信任的,是硬件钱包设备本身显示的目标地址。只有设备上的地址和你预期一致,才适合继续签名。

如果使用的是 Web 钱包内置的软件密钥,处理方式要更保守。原文建议,在没有确认当前钱包版本是否存在漏洞之前,最好先不要打开钱包,也不要发起交易。相对稳妥的做法,是等待你所使用钱包的开发团队发布正式公告,再决定是否继续使用、升级版本,或者采取额外的迁移措施。对于这类供应链事件,盲目操作往往比短暂停手更危险。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。