Gate 新闻快讯,4月28日——安全研究人员已在 OpenVSX 的注册表中发现由 GlassWorm 恶意软件植入的 73 个恶意扩展,其中已有 6 个被激活,用于窃取开发者的加密货币钱包和凭据。这些扩展被作为合法上架条目的假冒副本上传,并通过后续更新注入恶意代码。
GlassWorm 最早于 2025 年 10 月出现,使用不可见的 Unicode 字符来隐藏针对加密货币钱包数据和开发者凭据的代码。此后,该活动已扩散至 npm 包、GitHub 仓库、Visual Studio Code 市场以及 OpenVSX。到 2026 年 3 月中旬,一轮大规模攻势影响了数百个仓库和数十个扩展,促使多个安全研究团队介入。攻击者采用延迟激活策略:先分发干净的扩展以建立安装基础,然后通过更新部署恶意软件。Socket 研究人员识别出三种投递方式:通过命令行指令(CLI)从 GitHub 加载第二个 VSIX 包、部署诸如 .node 文件这类平台特定的已编译模块(其中包含核心恶意逻辑),以及使用高度混淆的 JavaScript——在运行时解码以下载并安装恶意载荷。
该威胁不仅限于 OpenVSX。4 月 22 日,npm 注册表曾在官方包名下短暂托管 Bitwarden 的一个恶意 CLI 版本,持续 93 分钟。被攻陷的包窃取了 GitHub 令牌、npm 令牌、SSH 密钥、AWS 和 Azure 凭据,以及 GitHub Actions 的密钥。Bitwarden 面向超过 1,000 万用户,服务于 50,000 多家企业,其已确认该事件与 Checkmarx 研究人员追踪到的一项更大规模活动有关。供应链攻击会利用“包发布”与“内容校验”之间的时间滞后;Sonatype 报告称,2025 年约有 454,600 个恶意包侵入了各类注册表。
Socket 建议:安装了上述任何一款被标记的 OpenVSX 扩展的开发者,应轮换所有密钥并清理开发环境。安全观察者正在关注:未来几天剩余的 67 个休眠扩展是否会被激活,以及 OpenVSX 是否会对扩展更新实施更严格的审查控制。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
Bitcoin Core 矿工远程执行代码漏洞,43% 节点未升级
据 Protos 于 5 月 5 日报道,Bitcoin Core 开发者在官方网站公开披露高危漏洞 CVE-2024-52911,该漏洞允许矿工通过挖掘特制区块,远程崩溃其他用户的节点并在特定条件下执行代码。由于比特币全节点升级为自愿行为,目前估计仍有约 43% 的节点运行存在漏洞的旧版软件。
Market Whisper2小时前
比特币核心漏洞 CVE-2024-52911 允许远程代码执行;仍有 43% 的节点未修补
据 Protos 称,比特币核心(Bitcoin Core)开发者最近披露了一项关键漏洞(CVE-2024-52911),该漏洞影响 0.14.1 至 28.4 版本,使矿工能够通过挖掘特制区块远程崩溃节点并执行任意代码。该漏洞由开发者 Cory 于 2024 年 11 月发现
GateNews2小时前
Ekubo:EVM Swap 路由合约发生安全事件,Starknet 未受影响
根据 AMM 基础设施 Ekubo 于 5 月 6 日在 X 平台发布的官方公告,Ekubo 在 EVM 链上的 Swap 路由合约发生安全事件。Ekubo 确认,流动性提供者(LP)及 Starknet 均未受到本次事件影响;团队正在调查事件范围,并准备事后分析报告。
Market Whisper2小时前
Kelp DAO 成为首个弃用 LayerZero 主要协议,转而采用 Chainlink CCIP
据 The Block 于 5 月 5 日报道,去中心化金融借贷协议 Kelp DAO 宣布弃用 LayerZero 作为跨链基础设施提供商,改採 Chainlink 的跨链互通性协议(CCIP);Kelp DAO 是“自 LayerZero 漏洞事件发生以来第一个放弃 LayerZero 的主要协议”。
Market Whisper2小时前
Drift 宣布 2.95 亿黑客事件恢复计划,按损失赔偿受攻击的钱包
根据 Drift Protocol 于 5 月 6 日在 X 平台发布的官方公告,Drift Protocol 正式推出针对 4 月 1 日黑客事件的用户恢复计划:每个受影响钱包将获得“恢复代币”(Recovery Token),每枚对应 1 美元的已验证损失,作为对恢复池的按比例索赔凭证。
Market Whisper3小时前