Web3安全堆栈突显恶意NPM软件包威胁

TheNewsCrypto发布于2026-03-10更新于2026-03-10

文章摘要

Web3安全平台Web3 Antivirus近日发出警告,指出发现一个恶意NPM软件包正在传播远程访问木马(RAT)。该恶意包伪装成OpenClaw安装程序,主要目标是窃取macOS用户的凭证信息。 一旦安装,该软件包会启动一个伪造的命令行安装程序,并诱导用户输入Keychain密码。获取密码后,恶意软件能够窃取多种敏感数据,包括种子短语、浏览器登录信息、加密货币钱包数据,以及SSH和云服务密钥,所有这些数据都会被发送到攻击者的服务器。 此前,该平台还曾曝光一个原本合法的Chrome扩展程序在变更所有权后转为恶意软件,能够注入恶意代码并窃取用户数据,可能造成交易所会话劫持、钱包盗用和种子短语钓鱼等风险。涉及的扩展程序QuickLens和ShotBird分别有7000和800名用户。 报告还指出,2026年Web3领域的主要安全威胁将包括智能合约漏洞利用、网络钓鱼和社会工程攻击。其他高风险威胁涉及钱包盗取、私钥操纵和价格预言机操控等。常见漏洞包括访问控制失效、逻辑错误和未签名的API查询等。

Web3反病毒软件(或称Web3安全堆栈)近日揭露了一起恶意NPM软件包威胁。该平台此前还曝光过合法Chrome扩展程序带来的风险。值得注意的是,智能合约漏洞利用及网络钓鱼与社会工程学攻击,预计将成为2026年需要重点防范的Web3安全威胁。

Web3安全问题预警

Web3反病毒软件在X平台发布公告,提醒社区发现某个恶意NPM软件包正在部署远程访问木马(RAT)。该软件包伪装成OpenClaw安装程序,主要目的是窃取macOS系统凭证。Web3反病毒软件进一步向社区通报了该恶意行为的实施方式。

该软件包在正常安装后会启动虚假命令行安装程序,随后索要macOS钥匙串密码。建议用户切勿提供密码,因为一旦泄露,该恶意软件可窃取多项关键信息,包括助记词、浏览器登录凭证、加密钱包数据以及SSH和云服务密钥。

所有这些信息最终都会传输至攻击者的服务器。由此可见,Web3领域正面临针对全球用户的多类型威胁。

此前曝光的威胁

Web3反病毒软件此前曾预警过合法Chrome扩展程序的风险,指出其在所有权转移后开始具有恶意行为。攻击者可借此向网页注入代码并窃取用户数据。据Web3安全堆栈分析,该扩展程序的更新版本移除了安全标头和指纹验证,随后从远程服务器拉取恶意脚本。

对加密社区而言,此类攻击可能导致交易会话被盗、钱包遭入侵、浏览器凭证泄露以及助记词网络钓鱼等后果。

被点名的两个扩展程序QuickLens和ShotBird分别拥有7,000和800名用户。

2026年主要Web3安全威胁

2026年Web3领域的主要安全威胁包括智能合约漏洞利用和网络钓鱼与社会工程学攻击。前者主要涉及代码中的逻辑错误、输入验证缺陷和访问控制失效等漏洞;后者则通过伪造通信或冒充合作方的方式,针对用户、开发者甚至项目创始人进行攻击。

其他重要威胁还包括钱包盗取工具、私钥篡改和价格预言机操纵。恶意行为的最终目的都是窃取数据、盗取资金或对系统造成负面影响。

常见漏洞类型涵盖访问控制失效、逻辑错误和未签名的API查询等。

今日加密新闻聚焦

纳斯达克合作推进泛欧代币化证券交易与结算

标签Web3

相关问答

QWeb3安全堆栈最近报告了什么恶意软件威胁?

AWeb3安全堆栈报告了一个恶意NPM包,该包伪装成OpenClaw安装程序,主要目的是窃取macOS用户的凭证,包括种子短语、浏览器凭据、加密货币钱包数据以及SSH和云密钥。

Q恶意NPM包是如何进行攻击的?

A该恶意NPM包在正常安装后启动一个假的CLI安装程序,然后索要macOS钥匙串密码。一旦用户提供密码,恶意软件就能提取多种敏感数据,并将这些信息发送到攻击者的服务器。

QWeb3安全堆栈之前还警告过什么威胁?

A之前Web3安全堆栈警告过一个合法的Chrome扩展在所有权转移后变得恶意,攻击者能够注入代码到网页中,窃取用户数据,例如交换会话、钱包凭据和种子短语。

Q2026年Web3安全的主要威胁有哪些?

A2026年Web3安全的主要威胁包括智能合约漏洞利用、网络钓鱼和社会工程攻击、钱包流失器、私钥操纵以及价格预言机操纵。这些威胁的目标是窃取数据和资金,或对系统造成负面影响。

Q恶意Chrome扩展QuickLens和ShotBird有多少用户?

A恶意Chrome扩展QuickLens有7000名用户,ShotBird有800名用户,这些扩展在所有权转移后开始进行恶意活动,威胁用户数据安全。

你可能也喜欢

比特币提现仍在继续:Coldcard冷钱包8年存储终成空

硬件钱包Coldcard遭黑客攻击,导致大量资金从易受攻击设备中被持续转出。据Galaxy Research数据,截至2026年8月2日,已有4585个地址被盗,损失总额达1367.05 BTC(约合8860万美元),远超7月30日最初报告的594.5 BTC。大部分被盗资金仍停留在攻击者地址。 问题根源并非固件,而是设备生成的种子短语存在漏洞。2021年3月起,因程序员错误集成libNgU库,设备从使用STM32硬件随机数生成器转为使用软件生成器Yasmarang,该生成器由公开可获取的芯片序列号和计时器状态初始化,导致生成的种子短语可在离线状态下被暴力破解。即使固件后续已更新,只要用户未将资金转移至基于新种子短语生成的新地址,旧钱包就始终处于风险中。 受影响的设备包括特定固件版本的Mk2/Mk3、Mk4/Mk5及Q系列。仅当种子短语是通过至少50次独立掷骰子或强唯一性BIP-39密码短语创建时方可幸免。官方建议受影响用户立即在已修复的固件上生成新种子短语并转移资产。 报道提及一位39岁投资者的案例,他因该漏洞损失了2 BTC(约13万美元)。他多年来通过体力劳动积攒比特币,将其视为在制裁和高通胀国家中的财务保障与提前退休的途径。此次事件使他的长期持有策略和“冷存储”信心遭受重击,他因此决定彻底退出加密货币领域。 从历史数据看,随机数生成器缺陷并非首例,类似问题曾导致巨额损失。此次事件警示,即使离线存储也未必绝对安全,其安全性高度依赖于底层硬件和算法的可靠性。

cryptonews.ru21分钟前

比特币提现仍在继续:Coldcard冷钱包8年存储终成空

cryptonews.ru21分钟前

帕克·刘易斯解释为何比特币仍是最佳货币

知名比特币分析师帕克·刘易斯在访谈中批评了某些上市公司以“数字信贷”形式销售永续优先股的营销策略,认为这从根本上扭曲了比特币的本质。他指出,比特币在算法层面不具备法币收益性,承诺定期分红主要依赖牛市吸引新投资者来维持,风险极高。 刘易斯引用数据说明此类衍生品的巨大风险:全球信贷市场规模达300万亿美元,而永续优先股市场仅约1万亿美元,这表明机构有意规避这种无还款期限的资产,将风险转嫁给信息不足的散户。 针对“比特币波动性太大”的常见观点,他认为波动性是这一供应量严格受限的新资产被大规模采用过程中的自然数学结果。新人入场需出更高价从早期持有者手中购买,导致价格剧烈波动。他建议投资者直接持有比特币,这比投资MicroStrategy等公司发行的衍生品更安全。 投资者将焦点从直接持有加密货币转向公司衍生品,会忽视法币急速贬值的真正威胁。刘易斯以自创的“肋眼牛排指数”为例,指出其本地超市一款牛排价格从2020年的19.99美元涨至37.99美元,反映年化约12-13%的真实通胀,远超官方平滑后的CPI数据。 在全球通胀环境下,最明智、保守且安全的策略仍是直接持有比特币并完全掌控私钥。追逐加密货币国库股等公司工具的收益只会叠加隐性系统风险,而理解去中心化货币的本质才能有效保护财富免受宏观经济动荡影响。

cryptonews.ru3小时前

帕克·刘易斯解释为何比特币仍是最佳货币

cryptonews.ru3小时前

交易

现货
活动图片