安全公司 Socket 披露,一场名为 TrapDoor 的供应链攻击正在瞄准加密开发者,重点波及 Solana、Sui 和 Aptos 相关开发环境。研究人员称,该攻击已出现在 npm、PyPI 和 Crates.io 三大开源软件仓库中,涉及 34 个以上恶意软件包,以及数百个相关版本和制品。
这轮攻击的目标并非普通散户用户,而是开发者本身。原因很直接:开发者的机器上往往同时存有钱包文件、SSH 密钥、GitHub Token、云凭证,以及生产环境访问权限。一台被攻陷的工作站,价值很高。
伪装成常见开发工具,安装后开始搜集敏感数据
Socket 表示,这些恶意包分别使用 JavaScript、Python 和 Rust 编写,外观刻意做得“普通”。它们伪装成开发辅助工具、安全扫描器、钱包工具、Solidity 工具、AI 提示词包,以及 Sui 或 Move 构建辅助组件,名称包括 “wallet-security-checker”、“defi-risk-scanner”、“solidity-build-guard”、“move-compiler-tools” 和 “llm-context-compressor”。
名字不起眼,风险却不小。Socket 称,在 npm 渠道传播的样本会扫描开发者设备上的私钥、密码、GitHub Token 和云登录信息,还会测试部分窃取到的凭证,尝试借助 SSH 密钥横向进入其他系统,并留下维持访问权限的文件。
SSH 密钥通常被开发者用于登录服务器、代码仓库和其他机器。一旦泄露,攻击者可能不只拿到一台笔记本的控制权,还可能借此进入企业更广泛的基础设施。
攻击不只偷包信息,还盯上 AI 编码工具读取的文件
Socket 指出,这次攻击还利用了 .cursorrules 和 claude.md 这类文件。开发者常用它们向 AI 编码工具写入项目级指令。研究人员发现,攻击活动会借助零宽 Unicode 字符植入隐藏指令,表面上像是让 AI 助手执行“安全扫描”,实际目的则是收集并外传敏感信息。
这让 TrapDoor 不再只是普通的软件包窃密行为。软件包安装只是入口,真正的目标是开发者工作站里的高价值资产:钱包、代码仓库、浏览器数据、云密钥、SSH 访问能力,以及后续会被 AI 编码工具继续读取的内容。
三类生态都被利用,执行链路各不相同
在技术实现上,Rust 恶意包通过 build.rs 脚本在编译阶段执行,目标直指 Sui 和 Move 开发者;PyPI 上的恶意包会在导入时执行远程 JavaScript;npm 上的样本则利用 postinstall 钩子运行载荷。
Socket 表示,目前没有披露受害者身份,也未公布被盗资金情况。但该公司确认,相关恶意包曾在三大仓库中处于上线状态,具备窃取钱包数据、外传凭证、测试 AWS 与 GitHub Token,并留下持久化文件的能力。
除投放恶意包外,攻击者还尝试通过更隐蔽的方式渗透开源流程。Socket 警告,对方曾向 AI 和开发者项目提交 Pull Request,试图借正常的开源贡献路径加入 .cursorrules 和 CLAUDE.md 文件。Socket 表示,已向受影响的软件仓库报告这些软件包,并将该批攻击样本归类为恶意内容。

