Svmuu訊 截至 2026 年 3 月 31 日,公開情報顯示 [email protected] 與 [email protected] 已被確認為惡意版本。兩者均被植入額外依賴 [email protected],該依賴可透過 postinstall 腳本投遞跨平台惡意載荷。
該事件對 OpenClaw 的影響需分場景判斷:
1)源碼構建場景:不受影響
v2026.3.28 鎖檔案實際鎖定的是 [email protected] / 1.13.6,未命中惡意版本。
2)npm install -g [email protected] 場景:存在歷史暴露風險
原因是依賴鏈中存在:openclaw -> @line/[email protected] -> optionalDependencies.axios@^1.7.4。在惡意版本仍在線的時間窗口內,可能被解析到 [email protected]。
3)當前重新安裝結果:npm 已回退解析到 [email protected]
但在攻擊窗口內安裝過的環境,仍建議按受影響場景處理,並排查 IoC。
此外慢霧提示,若發現 plain-crypto-js 目錄存在,即使其中 package.json 已被清理,也應視為高風險執行痕跡。對攻擊窗口內執行過 npm install 或 npm install -g [email protected] 的主機,建議立即輪換憑證並開展主機側排查。
24小時熱榜
-
1
SK海力士正與英特爾洽談潛在的美國內存生產協議
-
2
Fetch.ai (FET) 代幣解析:項目現狀與投資考量
-
3
XLM幣價值解析:Stellar Lumens的定位、進展與市場展望
-
4
Bybit 將調整部分永續合約(包括 1000XECUSDT 和 BLASTUSDT)的風險限額和槓桿倍數,新規將於 2026 年 9 月 18 日起生效
-
5
中國AI公司智譜CoWork業務進展迅速,GLM-5.3發佈一個月內行業訂單金額超10億元
-
6
Anthropic在呼籲AI放緩後,於澳大利亞簽下首份數據中心租約,規劃總容量達2.16吉瓦
-
7
日經:日本三菱日聯銀行將引入指導方針,為國防工業提供融資
-
8
隨着基金贖回壓力加劇,土耳其股市下跌逾5%
-
9
美聯儲決議公佈前市場謹慎樂觀,美債小幅走強,原油漲幅收窄,股指期貨持穩
-
10
英國FCA發佈加密資產新規指引,幫助企業為2026年9月開放的授權申請做準備
今日行情
推薦閱讀




