Svmuu讯 截至 2026 年 3 月 31 日,公开情报显示 [email protected] 与 [email protected] 已被确认为恶意版本。两者均被植入额外依赖 [email protected],该依赖可通过 postinstall 脚本投递跨平台恶意载荷。
该事件对 OpenClaw 的影响需分场景判断:
1)源码构建场景:不受影响
v2026.3.28 锁文件实际锁定的是 [email protected] / 1.13.6,未命中恶意版本。
2)npm install -g [email protected] 场景:存在历史暴露风险
原因是依赖链中存在:openclaw -> @line/[email protected] -> optionalDependencies.axios@^1.7.4。在恶意版本仍在线的时间窗口内,可能被解析到 [email protected]。
3)当前重新安装结果:npm 已回退解析到 [email protected]
但在攻击窗口内安装过的环境,仍建议按受影响场景处理,并排查 IoC。
此外慢雾提示,若发现 plain-crypto-js 目录存在,即使其中 package.json 已被清理,也应视为高风险执行痕迹。对攻击窗口内执行过 npm install 或 npm install -g [email protected] 的主机,建议立即轮换凭据并开展主机侧排查。
24小时热榜
-
1
SK海力士正与英特尔洽谈潜在的美国内存生产协议
-
2
Fetch.ai (FET) 代币解析:项目现状与投资考量
-
3
XLM币价值解析:Stellar Lumens的定位、进展与市场展望
-
4
Bybit 将调整部分永续合约(包括 1000XECUSDT 和 BLASTUSDT)的风险限额和杠杆倍数,新规将于 2026 年 9 月 18 日起生效
-
5
中国AI公司智谱CoWork业务进展迅速,GLM-5.3发布一个月内行业订单金额超10亿元
-
6
Anthropic在呼吁AI放缓后,于澳大利亚签下首份数据中心租约,规划总容量达2.16吉瓦
-
7
日经:日本三菱日联银行将引入指导方针,为国防工业提供融资
-
8
随着基金赎回压力加剧,土耳其股市下跌逾5%
-
9
美联储决议公布前市场谨慎乐观,美债小幅走强,原油涨幅收窄,股指期货持稳
-
10
英国FCA发布加密资产新规指引,帮助企业为2026年9月开放的授权申请做准备
今日行情
推荐阅读




