安全 Supply Chain Attack

供应链攻击

在软件依赖环节植入恶意代码的攻击:被黑的 npm 包、伪造的 SDK、恶意的 Docker 镜像。加密开发者受害面大:私钥和 API 密钥可能被依赖包直接偷走。防御:锁版本、审依赖、CI 密钥隔离。普通用户层面则要警惕假钱包 App 和假浏览器插件。

供应链攻击污染「你信任的源头」:恶意 npm/PyPI 包、被劫持的官方账号、篡改的软件更新。2024-2025 年加密圈多起大规模盗币源自恶意 npm 包:开发者机器上的构建产物带毒,最终用户的钱包被内置后门清空。

防御分层

  • 用户:钱包/工具从官方源安装,锁定版本,重大更新等社区验证
  • 开发者:依赖锁定、构建可复现、发布流程隔离

你的安全依赖链=你装的每个包的维护者。这条链的强度取决于最弱一环。