紧急警告:npm核心包axios遭持续供应链攻击,百万开发者面临风险

紧急警告:npm核心包axios遭持续供应链攻击,百万开发者面临风险

N
News Editor 01
2026-07-06 09:14:12
安全专家Feross Aboukhadijeh警告,npm顶级依赖包axios正遭受活跃供应链攻击,最新版本1.14.1被植入恶意包plain-crypto-js@4.2.1,影响超100万周下载量。

攻击概述

3月31日,安全公司Socket Security联合创始人Feross Aboukhadijeh在社交平台X上发出紧急警告:npm生态中最常用的包之一axios正遭遇一场持续进行的供应链攻击。据Feross透露,最新发布的axios@1.14.1版本会自动拉取一个名为plain-crypto-js@4.2.1的恶意包,而该包在此前从未存在过。

“这是教科书式的供应链安装恶意软件。axios每周下载量超过1亿次。每个安装最新版本的npm install现在都可能被攻陷。Socket AI分析确认这是恶意软件。plain-crypto-js是一个经过混淆的dropper/loader。”——Feross (@feross)

npm(Node Package Manager)是全球最大的软件注册表,托管超过200万个开源JavaScript包,堪称现代Web3开发的基石。axios作为HTTP请求库,被无数前端、后端及去中心化应用项目广泛依赖。此次攻击意味着数以百万计的开发者可能在不知情中引入了恶意代码。

恶意软件行为分析

根据Socket Security的初步分析,plain-crypto-js@4.2.1是一个典型的安装型恶意软件,具备多种破坏性能力:它可以删除和重命名执行后的工件以销毁取证证据;将payload文件复制到操作系统临时目录及Windows ProgramData目录;执行解码后的shell命令;以及进行其他隐蔽的后续操作。专家强调,此类攻击很难被常规安全扫描发现,因为恶意代码在安装后即清理自身痕迹。

值得注意的是,axios的维护者尚未就此事件公开回应。但截至发稿时,npm官方尚未下架该恶意版本,这意味着攻击仍在活跃期。Feross建议所有使用axios的开发者立即固定版本号并审计lockfile,同时暂停任何更新,等待进一步安全公告。

对Web3与加密生态的潜在影响

axios不仅是传统Web应用的核心依赖,在Web3领域同样至关重要。许多以太坊JavaScript库(如ethers.js、web3.js)的通信层依赖axios或其底层HTTP客户端。一旦开发者通过npm安装或更新含有恶意依赖的项目,攻击者可能窃取私钥、篡改交易数据、甚至获取对去中心化应用的完全控制。由于axios每周下载量超过1亿次,这次攻击的潜在影响范围极广,可能波及大量DeFi、NFT及基础设施项目。

此次事件再次暴露了npm依赖链的脆弱性。类似attack在2024年的“colors”和“faker”事件已有先例,但axios作为最关键的基础包之一,其被攻陷的严重性远超以往。安全社区呼吁npm加强包发布前的自动恶意代码扫描,并建议开发者采用依赖锁定版本固定持续监控等最佳实践。

防御建议

Feross在推文中给出明确操作指南:立即在package.json中将axios版本固定为已知安全的版本(如1.13.x);审核所有lockfile(package-lock.json或yarn.lock),确认未引入plain-crypto-js或类似可疑依赖;使用Socket等安全工具扫描项目依赖;暂时避免运行npm install或npm update命令,直至官方发布修复版本。对于已受影响的项目,建议立即隔离并检查是否有异常网络请求或文件操作。

这场针对npm核心包的供应链攻击仍处于早期阶段,后续影响有待观察。开发者和项目团队需保持高度警惕,并密切关注axios官方仓库及npm安全公告的更新。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。