馬克雷達MARK RADAR
EN
事件檔案 CRYPTO 供應鏈攻擊

NPM 套件遭惡意程式 IronWorm 供應鏈攻擊,針對 Crypto 與 Web3 開發者

1 篇報導 · 首次偵測 2026-06-05 · 最後活動 2026-06-05

npm 是 JavaScript/Node.js 開發常用的套件庫,專案往往自動下載相依套件;一旦維護者帳號或發布流程遭入侵,惡意版本便可能沿供應鏈進入開發機與 CI/CD。IronWorm 鎖定 Crypto、Web3 開發者持有的錢包、雲端與程式碼憑證,因此可能由單一套件擴散至更多專案與使用者。

JFrog於2026年6月4日揭露,IronWorm污染36個npm套件,搜尋86個環境變數及20個憑證檔,竊取AWS、npm、SSH與Exodus錢包資料。其以Rust撰寫,利用eBPF rootkit及Tor隱匿,並可經GitHub Actions外洩機密、自我傳播;Ox Security稱攻擊未波及熱門套件。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡
NPM 套件 Axios 遭供應鏈攻擊,OpenClaw 及 Web3 開發者面臨 RAT 木馬威脅2026-04-02 · 1 報導 · 相似 0.82

Axios 是廣泛用於 Node.js 與瀏覽器的 HTTP 請求套件,也是許多 OpenClaw、Web3 工具及企業前端專案的間接依賴。維護者帳號一旦遭挾持,惡意程式便可能隨套件更新進入開發、建置與部署環境,形成難以察覺的供應鏈風險。

此次攻擊者利用遭竊的維護者憑證,在 NPM 發布內含遠端存取木馬(RAT)的 Axios 惡意版本,並鎖定 Windows、macOS 與 Linux 三大平臺。慢霧(SlowMist)已警告 OpenClaw 與 Web3 開發者立即核對安裝版本、檢查異常連線及憑證,並降級至官方確認的安全版本;目前未公布確切受害金額與感染規模。

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)