两个恶意Axios npm版本引发安全警报
在供应链攻击污染了流行的JavaScript HTTP客户端库后,两个恶意Axios npm版本的发布已促使开发者立即更换凭证并将受影响系统视为已遭入侵。
攻击链分析
网络安全公司Socket最早报告了此次攻击事件。该公司指出,axios@1.14.1和axios@0.30.4这两个版本被篡改,引入了plain-crypto-js@4.2.1这一恶意依赖包。该依赖包会在安装过程中自动运行,相关版本已在npm仓库中被移除。
据安全公司OX Security分析,被篡改的代码可能使攻击者远程访问受感染的设备,窃取登录凭证、API密钥和加密钱包信息等敏感数据。这一事件表明,单个开源组件的安全漏洞可能波及数以千计的依赖应用程序,不仅危及开发者,还可能威胁与之关联的平台和用户。
安全建议与应对措施
OX Security警告安装过受影响版本Axios的开发者,应将其系统视为已完全失陷,并立即更换包括API密钥和会话令牌在内的所有凭证。
Socket公司进一步说明,被篡改的Axios版本通过"安装后脚本"配置,使恶意依赖包能在安装阶段自动执行,攻击者无需额外交互即可在目标系统运行代码。建议开发者立即检查项目依赖文件,确认是否引用了受影响的Axios版本及关联的恶意包,并及时移除或回退至安全版本。
供应链安全风险警示
此前发生的多起加密安全事件已揭示,供应链攻击可能从窃取开发者信息升级为直接导致用户资产损失。今年1月3日,链上调查员ZachXBT报告称,在针对以太坊虚拟机兼容网络的大规模攻击中,数百个钱包遭到小额资产盗取。网络安全研究员Vladimir S.指出该事件可能与去年12月影响Trust Wallet的安全漏洞相关,该漏洞导致超过2500个钱包损失约700万美元。
Trust Wallet后续声明,此次漏洞可能源于其开发工作流中使用的npm包遭受供应链攻击。这一系列事件凸显了开源生态系统面临的供应链安全挑战。
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
索拉纳ETF
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注