Web3安全堆栈突显恶意NPM软件包威胁

TheNewsCrypto發佈於 2026-03-10更新於 2026-03-10

文章摘要

Web3安全平台Web3 Antivirus近日发出警告,指出发现一个恶意NPM软件包正在传播远程访问木马(RAT)。该恶意包伪装成OpenClaw安装程序,主要目标是窃取macOS用户的凭证信息。 一旦安装,该软件包会启动一个伪造的命令行安装程序,并诱导用户输入Keychain密码。获取密码后,恶意软件能够窃取多种敏感数据,包括种子短语、浏览器登录信息、加密货币钱包数据,以及SSH和云服务密钥,所有这些数据都会被发送到攻击者的服务器。 此前,该平台还曾曝光一个原本合法的Chrome扩展程序在变更所有权后转为恶意软件,能够注入恶意代码并窃取用户数据,可能造成交易所会话劫持、钱包盗用和种子短语钓鱼等风险。涉及的扩展程序QuickLens和ShotBird分别有7000和800名用户。 报告还指出,2026年Web3领域的主要安全威胁将包括智能合约漏洞利用、网络钓鱼和社会工程攻击。其他高风险威胁涉及钱包盗取、私钥操纵和价格预言机操控等。常见漏洞包括访问控制失效、逻辑错误和未签名的API查询等。

Web3反病毒软件(或称Web3安全堆栈)近日揭露了一起恶意NPM软件包威胁。该平台此前还曝光过合法Chrome扩展程序带来的风险。值得注意的是,智能合约漏洞利用及网络钓鱼与社会工程学攻击,预计将成为2026年需要重点防范的Web3安全威胁。

Web3安全问题预警

Web3反病毒软件在X平台发布公告,提醒社区发现某个恶意NPM软件包正在部署远程访问木马(RAT)。该软件包伪装成OpenClaw安装程序,主要目的是窃取macOS系统凭证。Web3反病毒软件进一步向社区通报了该恶意行为的实施方式。

该软件包在正常安装后会启动虚假命令行安装程序,随后索要macOS钥匙串密码。建议用户切勿提供密码,因为一旦泄露,该恶意软件可窃取多项关键信息,包括助记词、浏览器登录凭证、加密钱包数据以及SSH和云服务密钥。

所有这些信息最终都会传输至攻击者的服务器。由此可见,Web3领域正面临针对全球用户的多类型威胁。

此前曝光的威胁

Web3反病毒软件此前曾预警过合法Chrome扩展程序的风险,指出其在所有权转移后开始具有恶意行为。攻击者可借此向网页注入代码并窃取用户数据。据Web3安全堆栈分析,该扩展程序的更新版本移除了安全标头和指纹验证,随后从远程服务器拉取恶意脚本。

对加密社区而言,此类攻击可能导致交易会话被盗、钱包遭入侵、浏览器凭证泄露以及助记词网络钓鱼等后果。

被点名的两个扩展程序QuickLens和ShotBird分别拥有7,000和800名用户。

2026年主要Web3安全威胁

2026年Web3领域的主要安全威胁包括智能合约漏洞利用和网络钓鱼与社会工程学攻击。前者主要涉及代码中的逻辑错误、输入验证缺陷和访问控制失效等漏洞;后者则通过伪造通信或冒充合作方的方式,针对用户、开发者甚至项目创始人进行攻击。

其他重要威胁还包括钱包盗取工具、私钥篡改和价格预言机操纵。恶意行为的最终目的都是窃取数据、盗取资金或对系统造成负面影响。

常见漏洞类型涵盖访问控制失效、逻辑错误和未签名的API查询等。

今日加密新闻聚焦

纳斯达克合作推进泛欧代币化证券交易与结算

标签Web3

相關問答

QWeb3安全堆栈最近报告了什么恶意软件威胁?

AWeb3安全堆栈报告了一个恶意NPM包,该包伪装成OpenClaw安装程序,主要目的是窃取macOS用户的凭证,包括种子短语、浏览器凭据、加密货币钱包数据以及SSH和云密钥。

Q恶意NPM包是如何进行攻击的?

A该恶意NPM包在正常安装后启动一个假的CLI安装程序,然后索要macOS钥匙串密码。一旦用户提供密码,恶意软件就能提取多种敏感数据,并将这些信息发送到攻击者的服务器。

QWeb3安全堆栈之前还警告过什么威胁?

A之前Web3安全堆栈警告过一个合法的Chrome扩展在所有权转移后变得恶意,攻击者能够注入代码到网页中,窃取用户数据,例如交换会话、钱包凭据和种子短语。

Q2026年Web3安全的主要威胁有哪些?

A2026年Web3安全的主要威胁包括智能合约漏洞利用、网络钓鱼和社会工程攻击、钱包流失器、私钥操纵以及价格预言机操纵。这些威胁的目标是窃取数据和资金,或对系统造成负面影响。

Q恶意Chrome扩展QuickLens和ShotBird有多少用户?

A恶意Chrome扩展QuickLens有7000名用户,ShotBird有800名用户,这些扩展在所有权转移后开始进行恶意活动,威胁用户数据安全。

你可能也喜歡

SpaceX交易权限现已开放:WEEX上线SPCXON交易对

2026年6月,SpaceX完成了史上最大规模的IPO,但大量投资者因券商限制、开户障碍和地域壁垒而无法参与。加密货币交易所WEEX推出了解决方案SPCXON/USDT现货交易对。SPCXON是一种基于Ondo代币化股票框架构建的产品,旨在为美国以外的合格交易者提供追踪SpaceX经济收益的途径,以USDT结算,交易便捷,无传统券商门槛。 SpaceX IPO定价为135美元,首日收盘接近161美元,随后一度冲高至225美元,公司估值约1.75万亿美元。看涨理由基于星链收入增长、无可匹敌的发射频率以及星舰里程碑。看跌观点则认为,其估值已达营收的90-110倍,且存在流通股稀少和即将到来的内部持股解锁等风险。 需注意,SPCXON提供的是价格敞口,而非股票所有权,不包含投票权和直接股息。其价格可能相对净资产价值出现溢价或折价,交易者需关注价差。 WEEX平台整合了包括SpaceX、MicroStrategy和Micron在内的多种代币化股权产品,用户可在统一账户内交易加密货币和股权敞口。平台还提供高达400倍杠杆的加密货币期货交易。 WEEX成立于2018年,全球用户超过620万,提供超过1200个现货交易对,并设有1000 BTC保护基金。平台亦提供跟单交易和AI工具等功能。 免责声明:本文内容不构成投资建议。

TheNewsCrypto27 分鐘前

SpaceX交易权限现已开放:WEEX上线SPCXON交易对

TheNewsCrypto27 分鐘前

Gate 研究院:加密金融产品掀起“华尔街化”浪潮,是竞争还是融合?

2009年比特币的创世区块暗含对传统金融体系的批判,其理想是建立去中心化、去中介、去银行的点对点金融系统。然而十七年后,比特币现货ETF获批、贝莱德等巨头发行相关产品、CME推出受监管衍生品、RWA(真实世界资产)和代币化国债市场快速增长等现象,显示传统金融正系统性地介入加密资产的发行、定价、托管和分销环节,引发了加密市场是否“华尔街化”的讨论。 文章认为,这并非单方面的吞并,而是加密体系与传统金融的双向融合与互补。加密领域提供无许可开放性、24小时交易和可编程结算,但缺乏合规通道、机构级托管和主流分销网络;传统金融则拥有牌照、信任、资金和渠道,但受限于交易时间、跨境门槛和结算效率。双方正朝彼此的核心优势靠拢。 这种融合体现为两条路径:一是以Gate为代表的加密交易所,逐步从提供代币化美股、CFD差价合约,发展到接入真实股票、港股、韩股交易,成为连接加密账户与传统券商基础设施的前端入口;二是以Robinhood为代表的传统券商,通过收购加密交易所、推出股票代币和建设自有Layer 2,将加密资产和链上代币化产品整合进其平台。两者的共同目标是争夺下一代综合金融账户的入口,让用户在一个界面内交易多种资产。 同时,RWA和链上国债作为资产层的融合正在加速。尽管规模尚小,但代币化国债等产品为链上提供了低波动收益资产,并吸引JP摩根、贝莱德等传统机构参与,测试未来资本市场的底层结算方式。 最终,加密与华尔街并非谁征服谁,而是在共同塑造一个更高效、全球化的统一资本市场。用户未来或将在同一个账户中自由交易比特币、股票、ETF、链上国债等多种资产,体验无缝的跨资产配置。去中心化的理想仍在底层协议中延续,而在应用层,一个融合了双方优势的新金融形态正在形成。

marsbit57 分鐘前

Gate 研究院:加密金融产品掀起“华尔街化”浪潮,是竞争还是融合?

marsbit57 分鐘前

交易

現貨
活动图片