Màn Vụ: Chú ý kiểm tra các phiên bản độc hại của axios 1.14.1 / 0.30.4 và lịch sử cài đặt toàn cục của OpenClaw npm có nguy cơ lộ thông tin

robot
Đang tạo bản tóm tắt

Tin tức ME, ngày 31 tháng 3 (UTC+8), tính đến ngày 31 tháng 3 năm 2026, theo thông tin công khai, axios@1.14.1 và axios@0.30.4 đã được xác nhận là các phiên bản độc hại. Cả hai đều bị cấy thêm phụ thuộc plain-crypto-js@4.2.1; phụ thuộc này có thể triển khai tải trọng độc hại đa nền tảng thông qua tập lệnh postinstall. Sự kiện này ảnh hưởng đến OpenClaw cần được đánh giá theo từng kịch bản:

1)Kịch bản biên dịch từ mã nguồn: không bị ảnh hưởng. Tệp khóa v2026.3.28 thực tế khóa axios@1.13.5 / 1.13.6, không trúng phiên bản độc hại.

2)Kịch bản npm install -g openclaw@2026.3.28: có rủi ro phơi bày trong lịch sử. Lý do là trong chuỗi phụ thuộc tồn tại: openclaw -> @line/bot-sdk@10.6.0 -> optionalDependencies.axios@^1.7.4. Trong khoảng thời gian các phiên bản độc hại vẫn còn hoạt động trực tuyến, có thể bị phân giải tới axios@1.14.1.

3)Kết quả cài đặt lại hiện tại: npm đã quay lui về axios@1.14.0, nhưng với các môi trường đã từng cài đặt trong cửa sổ tấn công, vẫn khuyến nghị xử lý theo kịch bản bị ảnh hưởng và kiểm tra các IoC.

Ngoài ra, SlowMist cũng nhấn mạnh rằng nếu phát hiện thư mục plain-crypto-js tồn tại, kể cả khi package.json bên trong đã được dọn sạch, thì vẫn nên coi đó là dấu vết thực thi có rủi ro cao. Đối với các máy chủ đã thực hiện npm install hoặc npm install -g openclaw@2026.3.28 trong cửa sổ tấn công, khuyến nghị ngay lập tức thay đổi thông tin xác thực (rotate credentials) và tiến hành rà soát phía máy chủ. (Nguồn: ODAILY)

Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Gate Fun hot

    Xem thêm
  • Vốn hóa:$2.27KNgười nắm giữ:2
    0.00%
  • Vốn hóa:$2.37KNgười nắm giữ:2
    1.04%
  • Vốn hóa:$2.24KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$2.24KNgười nắm giữ:1
    0.00%
  • Vốn hóa:$2.25KNgười nắm giữ:1
    0.00%
  • Ghim