近期JavaScript核心套件Axios现供应链攻击迹象,Web3开发环境安全警报骤响
一款下载量达数亿次的热门开源库疑似被恶意利用为“恶意代码传播渠道”,引发业界广泛关注。
安全企业Socket Security联合创始人Feross Aboukhadijeh指出,npm核心套件之一的Axios正遭受“实时供应链攻击”。npm作为全球最大的软件仓库,承载着超过200万个开源JavaScript套件,被视为Web3开发的核心基础设施。
问题焦点在于最新版本[email protected]会自动加载可疑套件“[email protected]”。该套件被确认为当日新创建的项目,其发布过程存在异常,疑似遭受入侵。
Aboukhadijeh将此事件定性为“典型的供应链预装型恶意软件”。鉴于Axios周下载量超过1亿次,所有安装最新版本的环境均可能暴露于潜在风险之下。
据Socket的AI分析结果显示,该套件采用经过混淆处理的“投放器”形态。这类工具作为初期感染载体,主要负责下载并执行后续恶意代码。
该恶意软件运行后会删除或重命名文件以干扰取证追踪,同时将有效载荷复制至操作系统临时文件夹与Windows ProgramData路径。据悉,它还能通过解码的shell指令执行后续攻击。
专家建议正在使用Axios的开发者立即采取应对措施:暂停最新版本更新,锁定当前使用的套件版本,并对锁文件进行安全检查。
本次事件再次凸显了供应链安全对开源依赖度高的Web3及软件产业的重要性。单一套件的安全漏洞可能波及整个生态系统,全面强化开发环境的安全管理体系已势在必行。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
索拉纳ETF
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注