Web3安全堆栈突显恶意NPM软件包威胁

TheNewsCrypto發佈於 2026-03-10更新於 2026-03-10

文章摘要

Web3安全平台Web3 Antivirus近日发出警告,指出发现一个恶意NPM软件包正在传播远程访问木马(RAT)。该恶意包伪装成OpenClaw安装程序,主要目标是窃取macOS用户的凭证信息。 一旦安装,该软件包会启动一个伪造的命令行安装程序,并诱导用户输入Keychain密码。获取密码后,恶意软件能够窃取多种敏感数据,包括种子短语、浏览器登录信息、加密货币钱包数据,以及SSH和云服务密钥,所有这些数据都会被发送到攻击者的服务器。 此前,该平台还曾曝光一个原本合法的Chrome扩展程序在变更所有权后转为恶意软件,能够注入恶意代码并窃取用户数据,可能造成交易所会话劫持、钱包盗用和种子短语钓鱼等风险。涉及的扩展程序QuickLens和ShotBird分别有7000和800名用户。 报告还指出,2026年Web3领域的主要安全威胁将包括智能合约漏洞利用、网络钓鱼和社会工程攻击。其他高风险威胁涉及钱包盗取、私钥操纵和价格预言机操控等。常见漏洞包括访问控制失效、逻辑错误和未签名的API查询等。

Web3反病毒软件(或称Web3安全堆栈)近日揭露了一起恶意NPM软件包威胁。该平台此前还曝光过合法Chrome扩展程序带来的风险。值得注意的是,智能合约漏洞利用及网络钓鱼与社会工程学攻击,预计将成为2026年需要重点防范的Web3安全威胁。

Web3安全问题预警

Web3反病毒软件在X平台发布公告,提醒社区发现某个恶意NPM软件包正在部署远程访问木马(RAT)。该软件包伪装成OpenClaw安装程序,主要目的是窃取macOS系统凭证。Web3反病毒软件进一步向社区通报了该恶意行为的实施方式。

该软件包在正常安装后会启动虚假命令行安装程序,随后索要macOS钥匙串密码。建议用户切勿提供密码,因为一旦泄露,该恶意软件可窃取多项关键信息,包括助记词、浏览器登录凭证、加密钱包数据以及SSH和云服务密钥。

所有这些信息最终都会传输至攻击者的服务器。由此可见,Web3领域正面临针对全球用户的多类型威胁。

此前曝光的威胁

Web3反病毒软件此前曾预警过合法Chrome扩展程序的风险,指出其在所有权转移后开始具有恶意行为。攻击者可借此向网页注入代码并窃取用户数据。据Web3安全堆栈分析,该扩展程序的更新版本移除了安全标头和指纹验证,随后从远程服务器拉取恶意脚本。

对加密社区而言,此类攻击可能导致交易会话被盗、钱包遭入侵、浏览器凭证泄露以及助记词网络钓鱼等后果。

被点名的两个扩展程序QuickLens和ShotBird分别拥有7,000和800名用户。

2026年主要Web3安全威胁

2026年Web3领域的主要安全威胁包括智能合约漏洞利用和网络钓鱼与社会工程学攻击。前者主要涉及代码中的逻辑错误、输入验证缺陷和访问控制失效等漏洞;后者则通过伪造通信或冒充合作方的方式,针对用户、开发者甚至项目创始人进行攻击。

其他重要威胁还包括钱包盗取工具、私钥篡改和价格预言机操纵。恶意行为的最终目的都是窃取数据、盗取资金或对系统造成负面影响。

常见漏洞类型涵盖访问控制失效、逻辑错误和未签名的API查询等。

今日加密新闻聚焦

纳斯达克合作推进泛欧代币化证券交易与结算

标签Web3

相關問答

QWeb3安全堆栈最近报告了什么恶意软件威胁?

AWeb3安全堆栈报告了一个恶意NPM包,该包伪装成OpenClaw安装程序,主要目的是窃取macOS用户的凭证,包括种子短语、浏览器凭据、加密货币钱包数据以及SSH和云密钥。

Q恶意NPM包是如何进行攻击的?

A该恶意NPM包在正常安装后启动一个假的CLI安装程序,然后索要macOS钥匙串密码。一旦用户提供密码,恶意软件就能提取多种敏感数据,并将这些信息发送到攻击者的服务器。

QWeb3安全堆栈之前还警告过什么威胁?

A之前Web3安全堆栈警告过一个合法的Chrome扩展在所有权转移后变得恶意,攻击者能够注入代码到网页中,窃取用户数据,例如交换会话、钱包凭据和种子短语。

Q2026年Web3安全的主要威胁有哪些?

A2026年Web3安全的主要威胁包括智能合约漏洞利用、网络钓鱼和社会工程攻击、钱包流失器、私钥操纵以及价格预言机操纵。这些威胁的目标是窃取数据和资金,或对系统造成负面影响。

Q恶意Chrome扩展QuickLens和ShotBird有多少用户?

A恶意Chrome扩展QuickLens有7000名用户,ShotBird有800名用户,这些扩展在所有权转移后开始进行恶意活动,威胁用户数据安全。

你可能也喜歡

GitHub,被 AI 打穿了

2026年2月9日,GitHub发生大规模服务中断,核心数据库集群因“缓存重写风暴”过载,导致网站、API、Actions及Copilot等服务瘫痪。事故根源是一个配置改动(缓存刷新时间从12小时改为2小时),但背后是平台面临的结构性挑战。 2026年前三个月,GitHub发生至少8次重大事故,故障原因各异但相互关联。深层原因是AI Agent的爆发式使用导致负载性质剧变。数据显示,2026年单周代码提交量达2.75亿次,按此推算全年将达140亿次,是2025年的14倍。AI贡献的提交量和PR数量在数月内增长数十倍。这些不眠不休的AI“用户”以远超人类的速率提交代码、创建仓库,使GitHub的负载模式从可预测的人类节奏转变为持续高压的自动化洪流。 同时,AI Agent(尤其是Agentic工作流)消耗的计算资源远超预期,使GitHub基于座位的Copilot订阅模式严重亏损。GitHub不得不实施限流,并于6月1日全面转向按用量计费。 为应对挑战,GitHub宣布需按当前规模的30倍重新设计架构,而非简单扩容,重点包括解耦服务、增强故障隔离、改进流量管控等。行业如Stripe、AWS也面临类似问题。 本质上,GitHub正从“人类协作平台”转变为“AI工作流的输出管道”。这不仅是基础设施的压力测试,也引发对其商业模式和核心身份的重塑。频繁的事故报告和高透明度,是平台在重建过程中争取社区耐心的方式。这次停机事件标志着软件开发在AI时代的一次深刻转折。

marsbit21 分鐘前

GitHub,被 AI 打穿了

marsbit21 分鐘前

交易

現貨
合約
活动图片