OpenVSX惊现73个恶意扩展,黑客瞄准开发者加密钱包

OpenVSX惊现73个恶意扩展,黑客瞄准开发者加密钱包

N
News Editor 01
2026-07-05 22:20:12
安全研究人员发现,恶意软件GlassWorm已向OpenVSX投放73个恶意扩展,其中6个已激活载荷,目标直指开发者的加密钱包、访问令牌与SSH密钥,供应链安全风险持续升温。

开发者工具生态正成为加密资产攻击的新前线。根据安全研究机构Socket披露,已知恶意软件GlassWorm已向OpenVSX扩展注册表投放73个恶意扩展,其主要目标是窃取开发者的加密钱包数据、访问令牌、SSH密钥以及开发环境中的敏感信息。其中,研究人员确认已有6个扩展进入主动载荷阶段,意味着相关攻击已不再停留在潜伏层面。

GlassWorm如何渗透OpenVSX生态

报道显示,这批恶意扩展大多伪装成知名扩展的“克隆版本”或高度相似的冒名版本,初始上架时通常并不包含明显恶意代码,而是在后续更新中再植入攻击载荷。这种“先建立安装基础、后激活恶意更新”的延迟激活���式,使其更难在早期审核中被识别,也更容易骗过普通开发者。

Socket指出,攻击者发布的扩展在图标、名称和描述上都与正版扩展极其接近,真正能区分真伪的往往只有发布者名称和唯一标识符。然而在实际安装过程中,许多开发者并不会逐一核验这些细节,这为恶意扩展提供了可乘之机。

从时间线上看,GlassWorm最早在2025年10月被发现。彼时,该恶意软件通过不可见Unicode字符隐藏代码,窃取目标的加密钱包信息和开发者凭证。此后,这一攻击活动逐步蔓延至npm包、GitHub仓库、Visual Studio Code Marketplace以及OpenVSX等多个开发者常用平台。到2026年3月中旬,相关攻击已波及数百个代码仓库和数十个扩展,规模之大引发多个安全团队关注并介入处置。

三种主要攻击手法曝光

安全研究人员在这73个扩展中观察到了三类恶意代码投放方式。第一种方式是在程序运行期间,从GitHub拉取第二个VSIX安装包,并通过命令行完成安装,从而绕开用户对初始扩展的信任判断。第二种方式则是加载与平台相关的编译模块,例如.node文件,这些模块承载恶意核心逻辑,并能够进一步获取后续载荷。

第三种方式是使用高度混淆的JavaScript代码,在运行时动态解码,再下载并安装恶意扩展。相关代码通常还带有加密地址或备用下载链接,以增强攻击的持续性和隐蔽性。综合来看,GlassWorm并不是单一形式的恶意样本,而是具备较强适配能力的供应链攻击组件。

从攻击目标看,GlassWorm重点瞄准的是开发者掌握的高价值权限信息,包括访问令牌、加密钱包数据、SSH密钥以及开发环境配置。对加密行业而言,这类信息一旦泄露,可能进一步危及托管系统、DeFi协议部署流程、代币发行工具链乃至CI/CD自动化基础设施。

从钱包窃取扩展到更广泛的供应链攻击

这起OpenVSX事件并非孤例。报道称,另一起相关事件发生在4月22日,npm注册表曾短暂托管恶意版本的Bitwarden CLI,包名为@bitwarden/cli@2026.4.0,且以官方名称出现,持续时间约93分钟。安全公司JFrog发现,该恶意载荷会窃取GitHub令牌、npm令牌、SSH密钥、AWS和Azure凭证以及GitHub Actions密钥

JFrog分析称,攻击者篡改了安装钩子和二进制入口点,以便在安装和运行阶段加载Bun运行时并执行混淆载荷。根据Bitwarden公开记录,其服务覆盖超过5万家企业1000万用户。Socket将这一事件与Checkmarx追踪的更大规模攻击活动联系起来,而Bitwarden方面也确认了这种关联。

这些案例反映出一个越来越清晰的趋势:攻击者正持续押注软件注册表与开发工具链中的审核时间差。在软件包或扩展发布后,到平台完成检测与清理之间,往往存在可被利用的窗口期。Sonatype数据显示,2025年各类注册表中新增恶意软件包约45.46万个。对于试图进入加密托管、DeFi和代币发行平台的威胁行为者而言,开发者供应链正成为高回报目标。

对加密市场和行业的潜在影响

从市场角度看,这类事件虽然未必直接引发主流币价格剧烈波动,但会持续抬升行业的基础设施风险溢价。尤其是当攻击对象从终端用户钱包转向开发者环境后,潜在影响范围将从个人资产损失扩大至协议合约、运维权限、云服务账户和自动化部署系统。对于依赖开源工具链的加密项目来说,一次扩展或软件包被植入后门,可能造成更大范围的资产转移或系统失陷。

更重要的是,此类攻击会进一步强化市场对“代码供应链安全”的关注。未来,无论是钱包服务商、交易平台,还是DeFi团队和基础设施项目,可能都需要投入更多资源用于扩展审计、依赖项锁定、签名校验以及开发环境隔离。这将增加合规与安全成本,但也可能推动行业形成更成熟的安全治理框架。

对于已经安装上述73个被标记OpenVSX扩展的开发者,Socket建议立即轮换所有密钥与敏感凭证,并对开发环境进行彻底清理。接下来市场关注的重点,将是其余67个仍处于休眠状态的扩展是否会在未来数日内被激活,以及OpenVSX是否会针对扩展更新机制引入更严格的审查控制。

整体来看,GlassWorm事件再次说明,在加密行业中,黑客攻击早已不限于钓鱼网站和钱包木马,而是不断向更上游的开发者工具链渗透。谁掌握代码生产流程,谁就掌握了更高价值的攻击入口。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。