• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

黑客瞄准OpenVSX生态系统盗取加密货币钱包

2026-04-29 02:23:41
收藏

恶意软件GlassWorm侵入OpenVSX注册表

已知恶意软件GlassWorm已向OpenVSX注册表投放了73个有害扩展程序。黑客利用这些扩展窃取开发者的加密钱包及其他敏感数据。安全研究人员发现,其中六个扩展已转化为活跃攻击载荷。这些扩展最初以无害知名扩展的仿冒版本上传,据Socket报告称,恶意代码通过后续更新植入。

GlassWorm的攻击演进

GlassWorm于2025年10月首次出现,其通过隐形Unicode字符隐藏窃取加密钱包数据和开发者凭证的代码。该攻击活动随后蔓延至npm软件包、GitHub代码库、Visual Studio Code市场及OpenVSX平台。2026年3月中旬,攻击浪潮波及数百个代码库和数十个扩展程序,其规模引发广泛关注。多个研究团队在早期发现异常活动并协助阻断攻击。

攻击者近期改变了策略。最新批次未直接嵌入恶意软件,而是采用延迟激活模式:先发布无害扩展建立用户基数,再通过更新推送恶意代码。Socket研究人员指出:"仿冒扩展在首次发布时不携带明显攻击载荷,后续更新才注入恶意程序。"

三重攻击路径解析

安全研究人员在73个扩展中发现三种恶意代码传播方式:其一是在程序运行时通过GitHub获取第二重VSIX安装包,并借助命令行工具安装;其二是加载包含核心逻辑的平台特定编译模块,这些模块内置获取额外攻击载荷的例程;第三种方式采用高度混淆的JavaScript代码,在运行时解码以下载安装恶意扩展,并设有加密或备用URL获取攻击载荷。

这些仿冒扩展与正版极为相似。在某案例中,攻击者复制正版扩展图标,采用几乎相同的名称与描述。虽然发布者名称和唯一标识符存在差异,但多数开发者在安装前不会仔细核查这些信息。GlassWorm专门设计用于窃取访问令牌、加密钱包数据、SSH密钥及开发环境信息。

供应链攻击持续蔓延

加密钱包面临的威胁正在持续扩大。另一相关联事件显示,供应链攻击正通过开发者基础设施扩散。4月22日,npm注册表在官方包名下托管了Bitwarden命令行工具的恶意版本,持续时间达93分钟。安全公司JFrog发现该攻击载荷窃取GitHub令牌、npm令牌、SSH密钥、云服务凭证及GitHub Actions密钥。

JFrog分析显示,被篡改的软件包通过修改安装钩子和二进制入口点,在安装和运行期间加载运行时环境并执行混淆攻击载荷。根据官方数据,Bitwarden服务超过5万家企业及千万级用户。Socket将该攻击与Checkmarx研究人员追踪的大型活动相关联,Bitwarden已确认此关联。

行业防护建议

此类问题与npm等注册表的运营机制密切相关。攻击者利用软件包发布与内容审查的时间差实施攻击。数据显示,2025年各注册表涌现约45.46万个新型恶意软件包。企图侵入加密托管、去中心化金融及代币发行平台的威胁行为体,正将注册表和恶意工作流作为攻击目标。

对于已安装可疑扩展的开发者,建议立即更新所有密钥凭证并彻底清理开发环境。后续需关注其余67个休眠扩展是否激活,以及OpenVSX是否将实施扩展更新审查机制。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%