• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

SlowMist 揭示利用逾34个恶意包件的供应链攻击

2026-05-25 16:52:15
收藏

针对加密货币开发者的跨平台供应链攻击

安全机构已标记一起针对加密货币开发者的跨平台供应链攻击事件,此次行动中已识别出超过34个恶意软件包。该攻击凸显了支撑钱包、去中心化应用及区块链基础设施的软件依赖链中日益增长的风险。

针对加密开发者的供应链攻击

软件领域的供应链攻击发生在攻击者篡改开发者信任并作为依赖项安装的软件包或库时。攻击者并非直接针对终端用户,而是污染开发者使用的工具,从而获取构建环境、私钥和部署管道的访问权限。

此次攻击具有跨平台特性,意味着其覆盖多个软件包生态系统与操作系统。安全研究人员此前已记录过类似的跨生态系统威胁,涉及同时在多个主流软件仓库中传播的恶意软件包。

超过34个软件包被卷入表明这是一次有组织的协同行动,而非孤立事件。攻击者通过在各仓库中投放大量软件包广撒网,增加了至少一个恶意依赖项进入目标工作流程的可能性。

受污染软件包如何威胁加密开发流程

加密开发者通常会安装用于钱包工具、加密签名实用程序、智能合约部署脚本及后端服务的软件包。其中任一环节的单个受污染依赖项都可能暴露私钥、助记词或API凭证。

这与直接的网络钓鱼攻击存在根本区别。在钓鱼攻击中,用户需与恶意链接或网站交互;而在供应链攻击中,恶意代码常在安装或构建过程中自动运行,通常不显示任何篡改迹象。

风险会蔓延至开发者本地环境之外。若受污染软件包进入生产环境,相关应用、钱包或协议的每个用户都可能受到影响。这使得针对开发者的攻击相较于面向消费者的诈骗具有更大的危害性。

去中心化金融协议开发团队尤其面临风险,近期关于链上活动量的动态凸显了开发基础设施对网络扩张的重要支撑作用。

开发者与团队的紧急应对措施

近期安装或更新过软件包的团队应立即检查依赖锁文件与构建日志。首要步骤是将已安装的软件包与安全机构公布的恶意软件包清单进行交叉比对。

若确认存在可疑软件包执行,团队应立即轮换所有密钥,包括钱包私钥、API令牌及签名凭证。可能执行过恶意代码的设备应与生产网络隔离。

持续集成与部署管道需特别审查。构建过程中的自动依赖拉取可能无声息地引入受污染软件包。团队应审计管道日志中非常规的软件包添加或版本变更。

在安装前验证软件包完整性、固定依赖版本并使用锁文件审计工具,是降低此类攻击风险的基础防御措施。

供应链攻击成为加密领域升级威胁

加密开发者之所以成为高价值目标,是因为他们通常掌控着保护重要资产的代码仓库、基础设施凭证和加密密钥。攻击者因此获得的投资回报率远高于针对普通钱包持有者。

供应链攻击利用了开源软件分发中固有的信任机制。开发者默认安装的软件包是安全的,而软件包仓库尽管持续改进,仍无法在恶意代码到达用户前完全拦截。

涉及超过34个软件包的攻击活动显示出持续性与计划性。攻击者可能创建或篡改了多个软件包名称,以最大限度覆盖不同开发工作流程。安全研究人员近月在多起事件中追踪到此类模式。

更广泛的加密生态系统正面临复合型安全压力。随着市场对数字资产动态变化作出反应,保护底层软件栈的基础设施同样需要高度重视。

后续关注要点

开发者应关注安全机构及受影响软件包仓库发布的最新威胁指标,包括特定软件包名称、版本号与文件哈希值。完整软件包清单的披露将帮助团队开展针对性审计。

受影响生态系统发布的修复指南将明确攻击范围,协助团队确定应对优先级。

常见问题说明

恶意软件包指发布至公共仓库、内含用于窃取数据、泄露凭证或破坏安装设备的隐藏代码的软件库,其常模仿合法软件包的名称或功能。

加密开发者中,未经验证完整性即从公共仓库安装软件包的人员是主要风险群体。未经过锁文件审计即运行自动依赖更新的团队面临更高风险。

开发者首先应依据已披露的威胁指标审计近期安装或更新的软件包。若发现匹配项,应在恢复常规操作前隔离受影响设备、轮换所有凭证并检查钱包或签名密钥的暴露情况。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%