Tấn công chuỗi cung ứng Axios làm tăng rủi ro ví tiền điện tử

Một cuộc tấn công chuỗi cung ứng trên npm đã phát tán các phiên bản Axios độc hại, có thể cài “trojan truy cập từ xa” và tạo rủi ro lộ dữ liệu ví tiền điện tử cho dự án, nhà phát triển và người dùng.

Các chuyên gia bảo mật đã phát hiện gói npm bất thường được phát hành rồi gỡ trong vài giờ, cho thấy xu hướng tấn công trực tiếp vào hệ sinh thái thư viện mã nguồn mở. Sự cố nhấn mạnh nhu cầu kiểm soát nâng cấp phụ thuộc và kiểm tra phiên bản trước khi triển khai vào môi trường sản xuất.

NỘI DUNG CHÍNH
  • Hai phiên bản Axios trên npm bị phát hành qua tài khoản duy trì bị chiếm quyền, chèn phụ thuộc độc hại để chạy script sau cài đặt.
  • Mã độc có cơ chế thả trojan truy cập từ xa, tự xóa dấu vết và thay tệp để né phát hiện; chưa có báo cáo di chuyển crypto trái phép.
  • Giảm rủi ro bằng cách khóa phiên bản, vô hiệu nâng cấp tự động, và rà soát phụ thuộc mới trước khi CI/CD đưa vào phát hành.

Cuộc tấn công npm vào Axios diễn ra như thế nào

Kẻ tấn công phát hành các bản Axios độc hại lên npm, chèn một phụ thuộc lạ để chạy script sau cài đặt trên mọi hệ điều hành, từ đó có thể thả mã độc truy cập từ xa và che giấu dấu vết.

Một gói Axios được xuất bản lên kho npm chính thức và bị gỡ chỉ sau vài giờ. Theo mô tả của các nhà nghiên cứu, cửa sổ tấn công hoạt động khoảng ba giờ trước khi bị chặn, cho thấy sự cố có thể ảnh hưởng nhanh tới chuỗi CI/CD và các dự án cập nhật phụ thuộc tự động.

StepSecurity là một trong những bên đầu tiên công bố phân tích: các phiên bản độc hại được phát hành bằng thông tin đăng nhập bị xâm phạm của một maintainer Axios, đồng thời “bỏ qua” quy trình phát hành thông thường. Điểm mấu chốt là việc phát hành trực tiếp lên registry khiến nhiều hệ thống chỉ dựa vào npm có thể bị ảnh hưởng, ngay cả khi quy trình GitHub không thay đổi.

Mã độc được mô tả là chèn phụ thuộc [email protected], dù trong mã nguồn Axios không hề import. Phụ thuộc mới này chạy post-install script và kích hoạt trên mọi hệ điều hành. Mục tiêu của kiểu kỹ thuật này là tận dụng thời điểm cài đặt để thực thi lệnh mà người dùng ít khi kiểm tra, đặc biệt khi cài trong môi trường build tự động.

Đọc thêm:  Hạ viện thông qua dự luật thuế tiền số theo quy tắc truyền thống

Sau khi cài, máy khách có thể bị “dropper” trojan truy cập từ xa (RAT) lây nhiễm, kết nối máy chủ đang hoạt động để tải payload. Báo cáo cũng nêu hành vi tự xóa và thay thế tệp .json đáng ngờ bằng bản “sạch” nhằm né phát hiện. Đây là dấu hiệu điển hình của tấn công chuỗi cung ứng: ưu tiên tồn tại đủ lâu để lan truyền, rồi giảm dấu vết để kéo dài thời gian bị phát hiện.

“there is an active supply chain attack on [email protected] which pulls in a malicious package published today – [email protected] – someone took over a maintainer account for Axios”
– Maxwell, bài đăng trên X (31/03/2026)

Các phiên bản và tài khoản bị ảnh hưởng được xác định

Các nhà nghiên cứu nêu [email protected] và [email protected] là hai gói bị ảnh hưởng, liên quan đến thông tin đăng nhập của tài khoản @jasonsaayman; quá trình điều tra tập trung vào dấu hiệu tài khoản bị chiếm quyền.

Các gói bị nêu tên gồm [email protected] và [email protected]. Sự cố được cho là liên quan đến thông tin xác thực của @jasonsaayman, trong khi các nhóm bảo mật tiếp tục tìm bằng chứng tài khoản bị xâm phạm. Với mô hình phát hành thư viện phổ biến, chỉ một tài khoản maintainer bị chiếm quyền có thể đủ để phát tán phiên bản độc hại ra diện rộng.

Tấn công registry như npm ngày càng nhắm vào ví tiền điện tử, vì nhiều ứng dụng, bot, tiện ích, và dự án Web3 chia sẻ hạ tầng phụ thuộc tương tự. Rủi ro đặc biệt cao ở các dự án phi tập trung khi team nắm giữ tài sản lớn và quy trình cài đặt, build, ký phát hành có thể diễn ra tự động trên nhiều máy.

Những dự án có thể bị tác động và mức rủi ro đối với ví tiền điện tử

Không chỉ dự án Web3, bất kỳ phần mềm nào cài phiên bản bị chèn phụ thuộc độc hại đều có nguy cơ bị cài RAT; hiện chưa có báo cáo mất crypto, nhưng dữ liệu ví có thể bị lộ nếu máy phát triển hoặc máy CI bị nhiễm.

Axios là thư viện HTTP rất phổ biến, với con số được nhắc trong các báo cáo công khai dao động tới 100 triệu hoặc 300 triệu lượt tải mỗi tuần. Dù phạm vi tải lớn, tại thời điểm thông tin được công bố, chưa có báo cáo về việc di chuyển tiền điện tử trái phép. Trước đây, một vụ tấn công npm khác chỉ ghi nhận thiệt hại khoảng 1.000 USD với các token ít người biết.

Đọc thêm:  Công ty dự trữ Bitcoin tiếp cận Hashi của Sui qua 2 kênh Anchorage

Rủi ro đáng chú ý nằm ở “độ trễ”: RAT có thể thu thập thông tin môi trường, khóa API, tệp cấu hình, hoặc dữ liệu liên quan ví (seed phrase lưu sai cách, keystore, biến môi trường, cookie đăng nhập) trước khi hành vi rút tiền xảy ra. Vì thế, việc “chưa thấy thất thoát” không đồng nghĩa đã an toàn.

“New supply chain attack this time for npm axios, the most popular HTTP client library with 300M weekly downloads.”
– Andrej Karpathy, bài đăng trên X (31/03/2026)

Các gói độc hại liên quan và xu hướng tấn công chuỗi cung ứng ngày càng phổ biến

Ngoài Axios, các nhà nghiên cứu còn nêu @shadanai/openclaw và @qqbrowser/openclaw-qbot là gói phát payload tương tự, cho thấy mô hình tấn công đang lan rộng và có thể trở thành “bình thường mới” của npm.

Các nhà nghiên cứu phát hiện thêm hai gói độc hại @shadanai/openclaw và @qqbrowser/openclaw-qbot, sử dụng cơ chế phát payload theo cách tương tự. Diễn biến này xảy ra chỉ một tuần sau sự kiện tiêm mã độc liên quan LiteLLM, củng cố nhận định rằng kẻ tấn công đang “công nghiệp hóa” kỹ thuật trà trộn phụ thuộc và tận dụng thói quen cài đặt nhanh của cộng đồng.

Các cảnh báo cũng nhấn mạnh: tấn công có thể đến từ thông tin đăng nhập bị đánh cắp hoặc từ nhà phát hành không được ủy quyền. Điều này làm xói mòn niềm tin vào việc cài đặt thư viện từ npm, và tương tự là pip của Python, đồng thời làm tăng yêu cầu về quy trình tải lên an toàn hơn và cơ chế xác minh phát hành mạnh hơn.

Việc dùng AI agent để tự động tải và thử nhiều package có thể vô tình khuếch đại rủi ro, vì agent thường ưu tiên “chạy được” hơn là thẩm định an ninh phụ thuộc. Với các đội phát triển crypto, điều này có thể mở rộng bề mặt tấn công sang máy cá nhân, máy build, và cả môi trường thử nghiệm có quyền truy cập kho khóa.

Cách giảm thiểu rủi ro khi dự án đang dùng Axios và npm

Biện pháp hiệu quả nhất là khóa phiên bản, tắt nâng cấp tự động, rà soát phụ thuộc mới và theo dõi bất thường trong quá trình cài đặt, đặc biệt là post-install script, để tránh bị lây nhiễm từ gói độc hại.

Đọc thêm:  Kho bạc Mỹ trừng phạt BitBank liên quan Iran

Cách hạn chế npm độc hại được nêu rõ: theo dõi chặt phiên bản và không cho phép nâng cấp tự động. Trong thực tế vận hành, điều này tương ứng với việc pin dependency/lockfile, áp dụng chính sách chỉ nâng cấp có kiểm duyệt, và yêu cầu review thay đổi lockfile như code. Mục tiêu là ngăn việc một bản phát hành “vừa xuất hiện” tự động chui vào pipeline.

Đối với dự án liên quan ví tiền điện tử, nên bổ sung kiểm tra: cảnh báo khi có dependency mới bất thường, rà quét post-install, và giám sát outbound network trong bước cài đặt/build. Nếu phát hiện workflow cài đặt đã chạy phiên bản nghi vấn, cần xoay vòng khóa, token, và rà soát máy build vì dữ liệu nhạy cảm có thể đã bị thu thập ngay cả khi không có giao dịch on-chain bất thường.

Tăng độ phủ đúng nơi cần. Quảng cáo trên Cryptopolitan Research để tiếp cận nhà đầu tư và builder crypto.

Những câu hỏi thường gặp

Axios npm bị tấn công có thể ảnh hưởng gì đến ví tiền điện tử?

Nếu bạn cài phiên bản độc hại, script sau cài đặt có thể thả trojan truy cập từ xa, từ đó có nguy cơ lộ khóa API, tệp cấu hình, hoặc dữ liệu liên quan ví lưu trên máy phát triển hay máy CI. Ngay cả khi chưa có báo cáo mất crypto, rủi ro rò rỉ dữ liệu vẫn tồn tại.

Những phiên bản Axios nào được nêu là bị ảnh hưởng?

Các nhà nghiên cứu xác định [email protected] và [email protected] là những gói bị ảnh hưởng trong sự kiện này, được phát hành qua thông tin đăng nhập maintainer bị xâm phạm.

Vì sao phụ thuộc [email protected] bị coi là dấu hiệu đáng ngờ?

Báo cáo cho biết dependency này không được import trong mã nguồn Axios nhưng lại được thêm vào gói phát hành và chạy post-install script. Việc tự chạy script khi cài đặt là kỹ thuật phổ biến để thực thi mã độc mà người dùng khó phát hiện.

Làm gì để giảm rủi ro khi dùng npm trong dự án crypto?

Khóa phiên bản bằng lockfile, tắt nâng cấp tự động, kiểm duyệt thay đổi dependency, và rà soát script cài đặt là các bước cốt lõi. Nếu nghi ngờ đã cài phiên bản độc hại, cần rà soát máy build, thu hồi và xoay vòng khóa, token, cũng như tăng giám sát bất thường.

BÀI VIẾT LIÊN QUAN

Bản án kết tội Bittar vụ Euribor bị hủy, SFO thêm thất bại

Bản án kết tội Bittar vụ Euribor bị hủy,...

Tòa Phúc thẩm Anh đã hủy bản án thao túng lãi suất đối với cựu giao dịch...
Công ty dự trữ Bitcoin tiếp cận Hashi của Sui qua 2 kênh Anchorage

Công ty dự trữ Bitcoin tiếp cận Hashi của...

Anchorage Digital sẽ là một trong những đơn vị đầu tiên kết nối với Hashi khi mạng...
Cựu nhà thầu Super Micro nhận tội tuồn máy chủ AI 2,5 tỷ USD

Cựu nhà thầu Super Micro nhận tội tuồn máy...

Ting-Wei “Willy” Sun, cựu nhà thầu của Super Micro, đã nhận tội tại tòa án liên bang...