黑客入侵广受JS开发者欢迎的库:为何npm漏洞对加密领域构成威胁
黑客通过接管一名维护流行JavaScript工具包keyv开发者的账户,发起了一场大规模供应链攻击。攻击始于2026年8月4日,影响了数百万开发者使用的npm仓库。攻击者在工具更新中植入恶意代码,当开发者执行常规安装命令`npm install`时,病毒会自动下载并执行。
该病毒旨在窃取高价值信息,包括:npm和GitHub的访问凭证、亚马逊AWS云服务密钥、服务器SSH密钥、KeePass密码文件、代码编辑器配置,以及关键的加密货币钱包文件、私钥和助记词。窃取的数据被加密后发送至黑客控制的GitHub仓库或通过以太坊智能合约指定的服务器。
病毒具有自我复制能力,能利用盗取的凭证自动感染其他流行工具包并发布恶意更新,同时深入系统隐藏自身。据安全公司报告,截至8月5日,已有至少444个软件包(1,381个版本)受到感染,另有报告称受影响包数量约868个。
此次事件对加密货币行业构成严重威胁。一旦开发者电脑被感染,黑客可能获取项目代码库、服务器和钱包的访问权,进而导致重大资产失窃。安全专家指出,这已是同一恶意活动“Shai-Hulud”在不到一年内的第三波攻击,暴露出npm生态系统存在系统性的信任安全问题。事件提醒加密货币相关团队需极其谨慎地管理其开发工具和依赖项。
cryptonews.ru9 分鐘前