2026-05-30 20:49:45
loading...

供应链攻击波及多链开发者

摘要
安全机构Socket披露名为TrapDoor的新型供应链攻击,涉及npm、PyPI和Crates.io平台超过34个恶意开源包。这些伪装成开发工具的包可窃取SSH密钥、钱包文件、云凭证等敏感数据,并通过AI配置文件植入隐蔽指令,长期潜伏于开发者环境。攻击利用JavaScript、Python和Rust代码实现,部分包在安装或编译阶段触发恶意行为。

安全研究机构Socket近日发现一起跨平台的软件供应链攻击事件,代号为TrapDoor。该攻击已将超过34个恶意软件包部署至npm、PyPI和Crates.io三大主流开源代码注册库,目标直指区块链与人工智能领域的开发人员。

伪装工具包潜藏恶意

这些恶意包以“wallet-security-checker”“defi-risk-scanner”“solidity-build-guard”等看似常规的开发辅助工具命名,涵盖JavaScript、Python和Rust语言编写的内容。其功能被设计为在安装后自动扫描用户设备,提取私钥、GitHub令牌、AWS凭证、浏览器数据及钱包文件等敏感信息。

攻击链延伸至开发环境

除了直接窃取数据,部分包通过postinstall钩子、远程脚本执行或build.rs构建脚本,在编译阶段激活恶意逻辑。其中,针对Sui和Move生态的Rust包利用编译过程注入恶意代码,而PyPI中的包则在导入时执行远程JS代码。

供应链攻击波及多链开发者 - 图1

利用AI配置文件建立持久化

攻击者还利用了开发者常用的AI协作配置文件,如“.cursorrules”和“CLAUDE.md”。通过嵌入零宽Unicode字符,隐藏指令内容,意图在未来的AI编程会话中触发虚假的安全扫描,从而持续收集并外传机密信息。

攻击路径与传播方式

研究人员指出,攻击者曾向多个开源项目提交拉取请求(pull requests),试图通过正常贡献流程引入恶意配置文件。相关包已被报告至各注册库,目前均被标记为恶意内容。此次事件凸显开发者工作环境面临日益复杂的威胁形态。

本文译自CoinDesk,查看原文

声明:文章不代表比特之家观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
热门币种
BTC比特币
105,239.09 USDT
¥755,174.66
-%
ETH以太坊
2,517.54 USDT
¥18,065.36
-%
USDT泰达币
1.00000 USDT
¥7.18
-%
XRP瑞波币
2.15 USDT
¥15.44
-%
BNB币安币
646.71 USDT
¥4,640.66
-%
SOLSolana
145.58 USDT
¥1,044.65
-%
USDC
0.99980 USDT
¥7.17
-%
TRX波场
0.27410 USDT
¥1.97
-%
DOGE狗狗币
0.16830 USDT
¥1.21
-%
ADA艾达币
0.59440 USDT
¥4.27
-%
查看更多
回顶部