Bitwarden CLI 惡意 npm 包曝光,加密錢包面臨竊取風險

Market Whisper

Bitwarden安全漏洞

慢霧首席資訊安全長 23pds 轉發 Bitwarden 安全團隊警告,Bitwarden CLI 2026.4.0 版本曾於 4 月 22 日美東時間下午 5:57 至 7:30 的 1.5 小時內,通過 npm 發布惡意包被篡改的 npm 版本已被撤回,Bitwarden 官方確認密碼金庫數據和生產系統未受影響。

攻擊詳情:bw1.js 惡意負載的竊取目標

惡意負載在 npm 包安裝期間靜默運行,收集以下類型的數據:

· GitHub 和 npm Token

· SSH 金鑰

· 環境變量

· Shell 歷史記錄

· 雲端憑證

· 加密錢包文件(包括 MetaMask、Phantom 和 Solana 錢包)

被盜數據被洩露至攻擊者控制的域名,並以持久化機制提交至 GitHub 倉庫。許多加密貨幣團隊在 CI/CD 自動化流程中使用 Bitwarden CLI 進行密鑰注入和部署,任何運行過被入侵版本的流程都可能洩露高價值的錢包密鑰和交易所 API 憑證。

受影響用戶的緊急應對步驟

僅在 4 月 22 日美東時間 5:57 至 7:30 窗口內通過 npm 安裝 2026.4.0 版本的用戶需採取以下行動:立即卸載 2026.4.0 版本;清理 npm 緩存;輪換所有 API Token 和 SSH 金鑰等敏感憑證;檢查 GitHub 和 CI/CD 流程的異常活動;升級至已修復的 2026.4.1 版本(或降級至 2026.3.0,或從 Bitwarden 官網下載官方簽署的二進制文件)。

攻擊背景:npm 可信發布機制首次遭利用

安全研究員 Adnan Khan 指出,此次攻擊是已知首次利用 npm 可信發布機制入侵軟件包的案例。此次攻擊與 TeamPCP 供應鏈攻擊活動有關,自 2026 年 3 月以來,TeamPCP 已對安全工具 Trivy、代碼安全平台 Checkmarx 和 AI 工具 LiteLLM 發動了類似攻擊,目標是嵌入在 CI/CD 建置流程中的開發者工具。

常見問題

如何確認自己是否安裝了受影響的 2026.4.0 版本?

可運行 npm list -g @bitwarden/cli 查看已安裝的版本。若顯示 2026.4.0 且安裝時間在 4 月 22 日美東時間 5:57 至 7:30 之間,需立即採取應對措施。即使不確定安裝時間,也建議主動輪換所有相關憑證。

Bitwarden 的密碼金庫數據是否洩露?

沒有。Bitwarden 官方確認,用戶密碼金庫數據和生產系統均未受到損害。此次攻擊僅影響 CLI 的建置過程,攻擊目標是開發者憑證和加密錢包文件,而非 Bitwarden 平台的用戶密碼數據庫。

TeamPCP 供應鏈攻擊活動的更廣泛背景是什麼?

TeamPCP 自 2026 年 3 月起針對開發者工具發動了系列供應鏈攻擊,受害目標包括 Trivy、Checkmarx 和 LiteLLM。此次對 Bitwarden CLI 的攻擊是同一系列活動的一部分,目標是嵌入在 CI/CD 建置流程中的開發者工具,以在自動化管道中竊取高價值憑證。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

當 DeFi 對年輕人太慢,對老錢來說太危險:我們都在拿公債利息扛垃圾債風險?

DeFi 曾以五位數 APY 吸引年輕人,如今被認為過度定價與風險過高。過去一年被竊超過 16.2 億美元,Aave 一度利率飆至 12.4%。公允殖利率約 12.55%,散戶門檻 18%,機構偏好「策略隔離金庫」以降低尾部風險。結論:高槓桿已不再,未來需更高風險定價與保險工具,才能同時容納年輕人與老錢。

鏈新聞abmedia53分鐘前

Robinhood 警告:部分客戶收到釣魚電子郵件

Gate News 訊息,4 月 27 日——Robinhood 在社群媒體上提醒用戶,部分客戶在上週日晚間收到了詐騙電子郵件,該郵件宣稱寄件者是 noreply@robinhood.com,郵件主旨為「Your recent login to Robinhood.」。 此次釣魚攻擊源於帳戶建立流程被濫用,而非公司系統或客戶帳戶遭到入侵。Robinhood 確認個人資訊與客戶資金未受影響。

GateNews54分鐘前

Websea 加密交易所疑似遭遇跑路詐騙,提款渠道關閉

Gate News 訊息,4 月 27 日——加密貨幣交易平台 Websea 已暫停提款並關閉其 C2C (點對點) 交易渠道,多位用戶表示該交易所似乎已進行「跑路詐騙」。平台起初曾限制提款,之後才完全關閉 C2C

GateNews1小時前

RAVE 代幣兩週內飆升 110 倍,隨後因市場操縱指控暴跌 98%

Gate 新聞訊息,4 月 27 日 — RAVE,RaveDAO (一個基於 Web3 的文化社群項目) 的原生代幣,在兩週內飆升 110 倍,之後在 4 月 19-20 日的兩天內又暴跌 98%,引發了與韓國臭名昭著的 2007 年 Lubo 股票操縱醜聞的對比。 在 4 月 18 日,RAVE r

GateNews4小時前

研究揭:Polymarket 3% 玩家賺走 30% 利潤,逾七成玩家吸收全部虧損

新研究分析 Polymarket 2023–2025 的交易紀錄,顯示僅 3.14% 的熟練贏家掌握超過 30% 的獲利,群眾貢獻並不足以解釋整體準確度;同時追蹤到 1,950 名高度可疑的內線交易帳戶,雖未主導預測,但放大了價格波動。個案顯示在美國公佈委內瑞拉動向前就大額押注並獲利。研究質疑群眾智慧,並強調日益嚴格監管的必要。

鏈新聞abmedia5小時前

法國 2026 年加密投資者遭綁架逾 40 起,涉稅務資料外洩

據 Market Forces Africa 於 4 月 27 日報道,法國針對加密貨幣投資者的綁架及暴力攻擊事件急劇增加。Telegram 創辦人帕維爾·杜羅夫(Pavel Durov)在 X 平台稱,自 2026 年初以來已記錄 41 起加密投資者綁架案,平均每 2.5 天發生一起,且與法國稅務資料外洩關聯。

Market Whisper5小時前
留言
0/400
暫無留言