Web3安全堆栈突显恶意NPM软件包威胁

TheNewsCrypto發佈於 2026-03-10更新於 2026-03-10

文章摘要

Web3安全平台Web3 Antivirus近日发出警告,指出发现一个恶意NPM软件包正在传播远程访问木马(RAT)。该恶意包伪装成OpenClaw安装程序,主要目标是窃取macOS用户的凭证信息。 一旦安装,该软件包会启动一个伪造的命令行安装程序,并诱导用户输入Keychain密码。获取密码后,恶意软件能够窃取多种敏感数据,包括种子短语、浏览器登录信息、加密货币钱包数据,以及SSH和云服务密钥,所有这些数据都会被发送到攻击者的服务器。 此前,该平台还曾曝光一个原本合法的Chrome扩展程序在变更所有权后转为恶意软件,能够注入恶意代码并窃取用户数据,可能造成交易所会话劫持、钱包盗用和种子短语钓鱼等风险。涉及的扩展程序QuickLens和ShotBird分别有7000和800名用户。 报告还指出,2026年Web3领域的主要安全威胁将包括智能合约漏洞利用、网络钓鱼和社会工程攻击。其他高风险威胁涉及钱包盗取、私钥操纵和价格预言机操控等。常见漏洞包括访问控制失效、逻辑错误和未签名的API查询等。

Web3反病毒软件(或称Web3安全堆栈)近日揭露了一起恶意NPM软件包威胁。该平台此前还曝光过合法Chrome扩展程序带来的风险。值得注意的是,智能合约漏洞利用及网络钓鱼与社会工程学攻击,预计将成为2026年需要重点防范的Web3安全威胁。

Web3安全问题预警

Web3反病毒软件在X平台发布公告,提醒社区发现某个恶意NPM软件包正在部署远程访问木马(RAT)。该软件包伪装成OpenClaw安装程序,主要目的是窃取macOS系统凭证。Web3反病毒软件进一步向社区通报了该恶意行为的实施方式。

该软件包在正常安装后会启动虚假命令行安装程序,随后索要macOS钥匙串密码。建议用户切勿提供密码,因为一旦泄露,该恶意软件可窃取多项关键信息,包括助记词、浏览器登录凭证、加密钱包数据以及SSH和云服务密钥。

所有这些信息最终都会传输至攻击者的服务器。由此可见,Web3领域正面临针对全球用户的多类型威胁。

此前曝光的威胁

Web3反病毒软件此前曾预警过合法Chrome扩展程序的风险,指出其在所有权转移后开始具有恶意行为。攻击者可借此向网页注入代码并窃取用户数据。据Web3安全堆栈分析,该扩展程序的更新版本移除了安全标头和指纹验证,随后从远程服务器拉取恶意脚本。

对加密社区而言,此类攻击可能导致交易会话被盗、钱包遭入侵、浏览器凭证泄露以及助记词网络钓鱼等后果。

被点名的两个扩展程序QuickLens和ShotBird分别拥有7,000和800名用户。

2026年主要Web3安全威胁

2026年Web3领域的主要安全威胁包括智能合约漏洞利用和网络钓鱼与社会工程学攻击。前者主要涉及代码中的逻辑错误、输入验证缺陷和访问控制失效等漏洞;后者则通过伪造通信或冒充合作方的方式,针对用户、开发者甚至项目创始人进行攻击。

其他重要威胁还包括钱包盗取工具、私钥篡改和价格预言机操纵。恶意行为的最终目的都是窃取数据、盗取资金或对系统造成负面影响。

常见漏洞类型涵盖访问控制失效、逻辑错误和未签名的API查询等。

今日加密新闻聚焦

纳斯达克合作推进泛欧代币化证券交易与结算

标签Web3

相關問答

QWeb3安全堆栈最近报告了什么恶意软件威胁?

AWeb3安全堆栈报告了一个恶意NPM包,该包伪装成OpenClaw安装程序,主要目的是窃取macOS用户的凭证,包括种子短语、浏览器凭据、加密货币钱包数据以及SSH和云密钥。

Q恶意NPM包是如何进行攻击的?

A该恶意NPM包在正常安装后启动一个假的CLI安装程序,然后索要macOS钥匙串密码。一旦用户提供密码,恶意软件就能提取多种敏感数据,并将这些信息发送到攻击者的服务器。

QWeb3安全堆栈之前还警告过什么威胁?

A之前Web3安全堆栈警告过一个合法的Chrome扩展在所有权转移后变得恶意,攻击者能够注入代码到网页中,窃取用户数据,例如交换会话、钱包凭据和种子短语。

Q2026年Web3安全的主要威胁有哪些?

A2026年Web3安全的主要威胁包括智能合约漏洞利用、网络钓鱼和社会工程攻击、钱包流失器、私钥操纵以及价格预言机操纵。这些威胁的目标是窃取数据和资金,或对系统造成负面影响。

Q恶意Chrome扩展QuickLens和ShotBird有多少用户?

A恶意Chrome扩展QuickLens有7000名用户,ShotBird有800名用户,这些扩展在所有权转移后开始进行恶意活动,威胁用户数据安全。

你可能也喜歡

事到如今最对不起家人,币圈高手们在股票市场栽了个跟头

“事到如今,最对不起的就是家人。”这句话近期在投资圈频繁出现,道出了一场剧烈的市场反转和许多破碎的心。韩股SK海力士股价自高点腰斩,韩国综合指数年内多次熔断,美股存储板块也集体跳水。这场跨市场的暴跌,让许多曾在加密货币市场赚得第一桶金甚至财富自由的大V和交易员损失惨重,纷纷反思或宣告退圈。 由于加密市场持续低迷,而AI叙事推动韩美股市此前大涨,许多币圈投资者转而高位追逐存储类股票,却在随后的暴跌中亏损超过30%。习惯于高波动和杠杆操作的他们,在股票市场遭遇了水土不服。一方面,许多人使用高杠杆产品(如两倍做多ETF),导致跌幅被放大;另一方面,不同股市的交易规则(如韩股的盘前交易)通过链上合约传导,引发了剧烈的价格插针和清算。例如,一笔极小的盘前成交就曾导致链上永续合约闪崩,清算数千万美元。 血洗过后,投资者们开始反思。有人总结,巴菲特的长寿秘诀在于不加杠杆、永不满仓、留有现金,而普通人却常因杠杆而焦虑。多位资深交易员指出,当不同认知框架的聪明人形成共识却集体亏损时,意味着市场已超出原有认知。有人后悔跨界到认知和资金对手更强的股票市场,陷入自我否定;也有人将其视为学费,认为认清自身边界才是长久生存之道。市场能持续盈利者极少,能多走一程的,往往是那些在不同阶段看清自己能力范围的人。

marsbit51 分鐘前

事到如今最对不起家人,币圈高手们在股票市场栽了个跟头

marsbit51 分鐘前

美国参议院对加密货币法案“利益冲突”条款做出重要修订

美国参议院对一项关键加密货币法案中的“利益冲突”条款提出了重要修正。由共和党参议员汤姆·蒂利斯和民主党参议员鲁本·加列戈完成的这项修正,涉及《清晰法案》中最具争议的方面之一,旨在收紧联邦高级官员与数字资产的联系限制。 然而,修订后的文本尚未得到参议院大部分成员的审议,且国会将于8月休会,这增加了法案通过时间的不确定性。新文本被视为对白宫7月22日批准的道德准则的替代方案,预计将引入更严格的规则,限制联邦官员发行或直接参与数字资产项目。 《清晰法案》的核心目标包括厘清美国证券交易委员会与商品期货交易委员会的管辖边界、为数字商品现货市场建立明确规则,并减少加密行业的监管不确定性。法案还涉及稳定币收益、去中心化金融应用等争议话题。但若在利益冲突监管上缺乏政治共识,其他重要议题的推进将很困难。 参议院多数党领袖约翰·图恩表示,程序性投票可能在7月29日至8月1日进行,但他对法案能否在8月休会前于参议院全院通过表示怀疑。由于参议员审议最终修正案的时间所剩无几,法案很可能被推迟到国会8月休会之后。 法案中关于稳定币收益的监管规则可能直接影响美国的DeFi协议、中心化交易所和稳定币发行商。国会对稳定币持有者的计息和奖励模式的处理方式,也将影响美国公司在全球的竞争力。严格的限制可能迫使用户转向离岸平台,而更灵活的体系或可巩固美国在稳定币和数字资产市场的地位。因此,该法案的进展受到美国加密公司乃至全球数字资产市场的密切关注。

cryptonews.ru1 小時前

美国参议院对加密货币法案“利益冲突”条款做出重要修订

cryptonews.ru1 小時前

帕维尔·杜罗夫在俄罗斯被列为恐怖分子。这对Telegram用户意味着什么?

俄罗斯联邦金融监管局于7月30日将Telegram创始人帕维尔·杜罗夫列入恐怖分子和极端分子名单。此举源于俄罗斯联邦安全局前一天指控杜罗夫协助恐怖主义活动,指控称一个名为“Дайвинчик”的约会聊天机器人自2025年7月起被用于招募人员实施针对警察的袭击和纵火,并指责Telegram管理层未删除乌克兰特工和极端组织使用的频道与机器人。杜罗夫已被国际通缉。 被列入名单意味着杜罗夫在俄的资产将被冻结,大部分金融交易受限,同时被禁止参与选举、接触媒体和组织活动。向其账户转账可能被视为资助恐怖主义。 对于普通用户,专家指出购买Telegram Premium服务、使用通讯功能本身并不等同于资助恐怖主义或参与极端活动,无需因此删除应用或取消订阅。目前Telegram本身尚未在俄被正式列为非法组织。 此事件凸显了即时通讯平台的架构与国家司法管辖权之间的冲突,执法机构将第三方聊天机器人的活动与平台所有者责任直接关联,模糊了内容审核与基础设施控制的界限。这一举措不仅影响个人,也可能对依赖于该生态系统的合法Web3服务产生连锁反应。 此外,杜罗夫也面临法国当局的调查,指控其平台打击犯罪活动不力且与执法机构合作不足。杜罗夫本人否认所有指控。

cryptonews.ru1 小時前

帕维尔·杜罗夫在俄罗斯被列为恐怖分子。这对Telegram用户意味着什么?

cryptonews.ru1 小時前

交易

現貨
活动图片