慢雾余弦:最新版本 OpenClaw 有可能会引入带毒的 axios
2026-03-31 15:08
收藏
分享到

Foresight News 消息,慢雾创始人余弦发文称,「我们基本确定,如果你 OpenClaw 是最新版本 3.28,有可能会引入带毒的 axios,大家注意排查!另外,不仅 OpenClaw 直接引入的可能,还有相关 Skills 也可能依赖 axios,导致间接被投毒。当然,由于 axios 使用实在广泛,所以都排查起来是没毛病的。虽然投毒事件比较及时被发现。」


慢雾建议用户及开发者应重点排查本地及全局 node_modules 中是否存在 plain-crypto-js 目录,并核查是否安装了 axios@1.14.1 和 axios@0.30.4 版本,若发现受感染迹象,需立即轮换相关 API 密钥、助记词及私钥,并进行主机侧的安全扫描,以防敏感信息外泄。


Foresight News 此前消息,Socket AI 创始人 Feross 预警,称 npm 生态核心依赖包 axios 遭受活跃供应链攻击,其最新版本 axios@1.14.1 被注入此前从未存在的恶意包 plain-crypto-js@4.2.1。

推荐阅读
Base 链上「硬核」RWA:LienFi 用真实房产抵押打造链上固定收益新赛道
年化 4-18% 有担保收益,LienFi 把线下税留置权基金变成人人可投的链上资产。
2026-05-31 10:46
又一家比特币财库公司退场:高位囤币巨亏,坚持未满一年
入局不足一年,法国半导体公司 Sequans 清仓比特币储备,宣布回归半导体主业。
2026-05-31 10:04
MegaETH:已完成积分结算并开放奖励钱包登记,6 月 10 日后将锁定领取信息
Foresight News 消息,MegaETH 发文称,Terminal Program 已结束,已完成积分最终结算,并正在准备向社区发放奖励。钱包委托(Wallet Delegation)功能现已上线,在 6 月 10 日之前,用户选择一个用于接收奖励的钱包地址;同时订邮箱以获取最新动态和奖励发放通知。6 月 10 日之后,所有个人资料修改和奖励钱包选择都将被锁定,无法再进行更改。
快讯 2026-05-31 09:47

日历

5 月 31 日
查看更多
暂无重要事件