Bitget App
交易「智」變
快速買幣市場交易合約理財AI廣場更多
npm收緊令牌權限應對攻擊,Web3安全人士質疑措施不足

npm收緊令牌權限應對攻擊,Web3安全人士質疑措施不足

币界网币界网2026/07/04 15:24
顯示原文
作者:币界网

npm 已經開始收緊高權限存取權杖,以因應近期波及 Web3 開發者的「Mini Shai-Hulud」供應鏈攻擊。平台已撤銷具有寫入權限的 granular access token,並要求用戶立即更換金鑰,轉向 Trusted Publishing 發布機制。

平台開始處置

這次調整的直接目標,是抑制該惡意程式的最新一波傳播。攻擊者此前利用可寫入權杖繞過雙重驗證,在 npm 註冊中心發佈惡意軟體套件或污染現有套件版本。

不過,多名安全研究人員認為,npm 的行動來得偏晚,而且主要只是在限制後續擴散,並未處理已經落入開發者裝置中的惡意程式碼。

已感染環境仍可能持續洩密

研究人員指出,撤銷權杖確實可能減少新的惡意版本持續釋出,但對於已經受感染的開發環境幫助有限。該蠕蟲會嵌入 IDE 及 AI 助手設定中,在開發者呼叫相關工具時反覆觸發。

這意味著,即使開發者刪除專案檔案或清理 node_modules,惡意腳本仍可能在後續操作中再次感染環境,並持續竊取敏感資訊。

攻擊目標包括雲端憑證和錢包助記詞

公開資料顯示,這類惡意程式不僅竊取常規開發憑證,還會蒐集 AWS 雲端服務憑證、加密錢包助記詞等高價值資料。相關資料隨後通過 GitHub 官方 API 外傳,使流量看起來更像正常開發活動,增加了偵測難度。

  • 攻擊者控制了合法 npm 帳號 atool
  • 27 分鐘內釋出 637 個惡意版本
  • 涉及 323 個套件,周下載量約 1,600 萬次

安全圈批評處置過於被動

MetaMask 首席安全研究員 Taylor Monahan 等人批評,平台目前作法更像是在確認問題規模,而不是清除感染本身。另一位研究人員也指出,只封鎖存取權限無法取代對惡意程式行為的完整分析與清理。

對 Web3 團隊而言,這起事件再次顯示開發工具鏈已成為高風險入口。尤其在 AI 程式碼助手廣泛接入日常流程後,一旦配置層被植入惡意腳本,影響範圍可能超出單一專案本身。

0
0

免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。

PoolX: 鎖倉獲得新代幣空投
不要錯過熱門新幣,且APR 高達 10%+
立即參與

您也可能喜歡

特朗普要組建「人工智能部隊」,此前稱「AI安全風險」是「騙局」

特朗普宣布將組建聯邦「人工智慧部隊」,並任命AI事務「總管」,稱AI或佔美國GDP的25%。然而該機構職能、資金及負責人均未明確,與現有機構的關係也尚不清晰。白宮內部顧問在監管力度上存在分歧,政策走向搖擺不定。

华尔街见闻2026/09/20 02:36

對沖基金14個月來首次轉多日圓,套息交易迎來逆轉信號?

對沖基金自2025年7月以來首次看好日元,並開始押注日元走強。

智通财经2026/09/19 01:36