Mistral AI 与 TanStack 近期卷入一场影响深远的软件供应链攻击事件。根据微软威胁情报与多家安全研究机构披露,攻击者入侵了 PyPI 上的官方 mistralai Python 包,同时还波及大量常用开发者依赖包,导致 GitHub 令牌、云服务凭证、SSH 密钥以及密码管理器数据面临泄露风险。由于受影响组件广泛应用于 AI 与加密开发生态,该事件迅速引发市场对开源软件安全与开发流程信任模型的担忧。
恶意代码植入官方包,导入即触发下载执行
微软威胁情报在 5月11日表示,正在调查 mistralai PyPI 包 2.4.6 版本 被植入恶意代码一事。研究人员发现,恶意逻辑被加入到 mistralai/client/__init__.py 中,意味着开发者只要导入该包,代码就可能自动执行。在 Linux 系统上,该代码会从 83.142.209.194 下载第二阶段载荷至 /tmp/transformers.pyz,随后继续运行。
值得注意的是,transformers.pyz 这一命名明显模仿了 Hugging Face 广泛使用的 Transformers 框架,具备较强迷惑性。安全研究人员将此次行动归类为一次更大规模协同攻击的一部分,并将其称作 Mini Shai-Hulud。
攻击规模扩大:170多个包、404个恶意版本
安全平台 SafeDep 报告称,此次行动在 5月11日至12日期间共入侵了 170多个软件包,并发布了 404个恶意版本。该漏洞被标记为 CVE-2026-45321,CVSS 评分为 9.6,属于严重级别。这意味着事件并非单点失守,而是一场面向开发供应链的大范围渗透活动。
对加密行业而言,这类攻击尤其敏感。大量交易机器人、钱包服务、链上数据工具、基础设施中间件和自动化运维脚本都高度依赖开源包。一旦恶意组件混入常用依赖,攻击者就有机会进一步获取交易所 API Key、节点访问凭证甚至生产环境密钥,进而形成资金与数据双重风险。
SLSA 认证失守,信任体系遭受冲击
此次事件最受关注的一点,在于恶意软件包竟然携带了有效的 SLSA Build Level 3 溯源证明。SLSA provenance 原本被视为一种基于 Sigstore 的加密证明,用于验证软件包确实由可信源代码构建而来,是近年来软件供应链安全的重要防线之一。
然而,Snyk 指出,TanStack 相关攻击是已知首个“携带有效 SLSA 溯源证明的恶意 npm 包”案例,这意味着单靠认证和构建证明,已经不足以完全阻止供应链攻击。换言之,行业此前寄望于“可验证构建”来重建信任,但此次事件表明,若 CI/CD 工作流本身被操控,证明机制也可能被利用为伪装工具。
研究人员称,攻击者团队 TeamPCP 组合利用了三类问题:pull_request_target 工作流配置错误、GitHub Actions 缓存投毒,以及从 GitHub Actions 运行进程内存中提取 OIDC 令牌。恶意提交还伪装成 Anthropic Claude GitHub App 生成,并用 [skip ci] 前缀规避自动检查,显示出较高的针对性与熟练度。
恶意程序窃取范围广,已覆盖密码库与云凭证
从攻击能力看,这一恶意家族已明显进化。Wiz 研究人员称,最新变种除了窃取 SSH 密钥、AWS 与 GCP 凭证、Kubernetes 服务账户、GitHub 令牌及 npm 发布凭据外,还将目标扩展至 1Password 与 Bitwarden 等密码管理器库。
数据外传方面,攻击者使用了三条冗余通道:仿冒域名 git-tanstack.com、去中心化通信网络 Session,以及利用被盗令牌创建的 GitHub 仓库。多通道设计意味着,即便部分基础设施被安全团队封堵,攻击链条仍可能继续运作。
另一个引发担忧的细节是,恶意程序会在检测到俄语环境时主动退出;而当系统地理位置被识别为以色列或伊朗时,则有 六分之一概率 执行递归删除命令 rm -rf /。这表明其行为并不局限于窃密,还具备一定破坏性。
Mistral回应:核心基础设施未被攻破
Mistral 于 5月12日发布安全公告称,公司核心基础设施并未遭到入侵,事件源头被追溯至一台受损的开发者设备,并与更广泛的 TanStack 供应链攻击活动有关。官方表示,恶意的 mistralai==2.4.6 版本在 UTC 时间 5月12日午夜后不久被上传,随后 PyPI 对项目进行了隔离处理。
除 Python 生态外,npm 生态中的多个相关包也曾短暂暴露,包括 @mistralai/mistralai、@mistralai/mistralai-azure 和 @mistralai/mistralai-gcp。这些软件包在下架前曾在线数小时,足以让自动化构建系统或持续集成流程意外拉取恶意版本。
市场影响:AI与加密开发生态面临重新定价
公开信息显示,受影响软件包的累计周下载量超过 5.18 亿次,其中仅 @tanstack/react-router 的周下载量就达到 1270 万次。如此高频的依赖使用规模,使得此次事件的影响不只是技术层面,更可能外溢至市场信心层面。
对于加密市场而言,供应链攻击通常会带来三方面冲击。首先是安全溢价上升,投资者会更关注钱包、托管平台、量化团队和基础设施服务商的代码安全能力;其次是合规与审计成本增加,项目方可能需要增加依赖锁定、镜像审查、签名验证和构建隔离等投入;最后是生态信任受损,尤其当事件波及 AI 开发工具链时,市场会重新评估“自动化开发 + 开源依赖”模式下的系统性风险。
虽然目前素材中尚无直接资金损失数据,但考虑到攻击目标包括云凭证、GitHub 令牌和交易所 API 密钥,若受害方未及时轮换密钥,后续仍可能出现账户接管、代码仓库投毒乃至资产损失等连锁后果。
开发者应如何应对
安全机构建议,所有安装过相关受影响版本的开发者和团队,应立即轮换云服务凭证、GitHub 令牌、SSH 密钥以及交易所 API 密钥,并重点检查 .claude/ 与 .vscode/ 目录中是否存在持久化钩子或异常文件。同时,团队应对近期构建产物、CI 日志、发布记录及访问审计进行复查,以确认是否存在进一步横向扩散。
总体来看,此次事件再次说明,软件供应链安全已成为 AI 与加密行业共同面对的核心议题。即便具备形式上的可信证明,开发流程中的配置缺陷和自动化工具链漏洞,仍可能被攻击者利用。对依赖开源生态高速迭代的加密项目来说,这不仅是一场安全警报,也是一场关于工程治理和风险控制的现实考验。

