For 93 Minutes, Installing Bitwarden's 'Official' CLI Turned Laptops into Launchpads for Hijacking GitHub Accounts

For 93 Minutes, Installing Bitwarden's 'Official' CLI Turned Laptops into Launchpads for Hijacking GitHub Accounts

N
News Editor 01
2026-07-06 17:01:21
On Apr 22, a malicious version of Bitwarden CLI appeared on npm for 93 minutes, targeting developer credentials like GitHub tokens and cloud keys. The attack highlights a new supply chain risk for crypto and tech teams.

2026年4月22日,密码管理器巨头Bitwarden的官方命令行工具(CLI)在npm上被恶意版本@bitwarden/cli@2026.4.0替换长达93分钟。在此期间,任何通过npm安装该CLI的用户都会收到一个经过精心篡改的后门版本,该版本专门针对开发者的基础设施凭证,而非Bitwarden密码库本身。

事件核心:凭证猎手而非密码窃贼

安全研究公司JFrog的分析显示,恶意负载对Bitwarden的密码库数据毫无兴趣,其真实目标包括GitHub令牌、npm令牌、SSH密钥、shell历史、AWS/GCP/Azure凭证、GitHub Actions密钥以及AI工具配置文件。这些凭证控制着团队构建、部署和访问基础设施的方式。一旦开发者机器安装了恶意包,攻击者即可在安装时和运行时通过篡改的preinstall钩子和bw二进制入口点加载Bun运行时并执行混淆后的有效载荷。

攻击链路:从开发者笔记本到云端基础设施

JFrog揭示了完整的攻击链条:获取GitHub令牌后,恶意软件可验证令牌有效性、枚举可写仓库、列出Actions密钥、创建分支、提交工作流、等待执行并下载产物,最后清理痕迹。一张凭证即可实现对整个组织自动化基础设施的持续性访问。Bitwarden服务于超过5万家企业及1000万用户,其CLI被官方文档描述为“强大、全功能”的工具,尤其常用于自动化工作流。npm作为首选安装方式,恰好将CLI放置在最高价值的基础设施凭证所在之处。

信任链的脆弱点:工作流层面攻击

Bitwarden确认该事件与Checkmarx供应链攻击活动相关。安全公司Socket指出,攻击者可能利用了Bitwarden CI/CD流水线中被攻陷的GitHub Action。npm的“可信发布”模型(OIDC)虽能替代长期令牌,但无法保证发布逻辑本身的安全。GitHub的环境设置和SLSA框架要求验证出处信息,但Bitwarden事件表明,一旦攻击者控制发布工作流,“官方”标签仍会伴随恶意包发出。

行业警示:加密领域尤需警惕

类似的攻击逻辑在加密行业已有先例——Bybit事件中,攻击者通过被入侵的开发者工作站篡改了可信的上游界面(Safe Web UI)。Bitwarden事件则展示了一条更隐蔽的路径:通过官方npm包感染开发者机器,获取云凭证和CI/CD密钥,进而触及加密交易所、托管服务或DeFi协议的部署系统。在加密领域,这些凭证可导致私钥管理、智能合约发布、链上交易等关键环节的权限丢失。

市场影响:信任危机与安全投入加速

2025年Sonatype已检测到超过45.46万个恶意包,2026年前60天内连续发生多起供应链攻击(Checkmarx、Trivy/LiteLLM、Axios npm恶意版本),Bitwarden事件进一步证明依赖官方命名空间已不再安全。对加密行业而言,此次事件将加速两个方向的变化:一是企业级安全策略将强制要求SLSA出处验证成为默认行为;二是零信任架构在开发工具链中的部署将更受重视。短期内,使用npm安装Bitwarden CLI的加密项目团队需立即审计凭证泄露情况,并考虑替换受影响的令牌。长期来看,“官方”的定义将从“来自正确仓库”转向“由正确工作流在正确约束下构建”。

截至发稿,Bitwarden尚未公布根因分析,但表示无证据表明最终用户密码库或生产系统被攻破。然而,此次事件再次证明:供应链安全的真正瓶颈在于发布流程本身的完整性。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.