Mistral AI 与 TanStack 相关软件包近日卷入一场影响广泛的供应链攻击事件。根据微软威胁情报团队5月11日披露的信息,攻击者入侵了 PyPI 上的官方 mistralai Python 包,并在其 2.4.6 版本中植入恶意代码。该代码被注入到 mistralai/client/__init__.py,会在导入时自动执行,从远端地址 83.142.209.194 下载第二阶段载荷至 /tmp/transformers.pyz,并在 Linux 系统上启动。
值得注意的是,攻击者所使用的文件名刻意伪装成 Hugging Face 广泛使用的 Transformers 框架组件,增加了迷惑性。研究人员将这一轮协调式攻击活动命名为 Mini Shai-Hulud。安全平台 SafeDep 表示,此次行动已影响 170多个软件包,并在5月11日至12日期间发布了 404个恶意版本。相关漏洞编号为 CVE-2026-45321,CVSS 评分达到 9.6,被定性为严重级别事件。
SLSA证明失效,供应链防线出现结构性裂缝
本次事件最受业界关注的,不只是受影响范围之广,更在于其对现有软件供应链信任模型构成了直接冲击。报道指出,这些恶意软件包竟然附带了有效的 SLSA Build Level 3 provenance attestations。SLSA provenance 本质上是由 Sigstore 生成的加密证明,用于验证软件包是否由可信源构建。
然而,此次攻击表明,即便软件包携带了形式上合法的来源证明,也并不意味着其内容一定安全。Snyk 指出,针对 TanStack 的攻击是首个已知“携带有效 SLSA provenance 的恶意 npm 包”案例,这意味着依赖签名证明和构建链可信度的防御体系,已经无法单独承担安全保证职责。
根据披露信息,攻击者被识别为 TeamPCP,其攻击链结合了三类问题:pull_request_target 工作流配置错误、GitHub Actions 缓存投毒,以及从 GitHub Actions runner 进程运行时内存中提取 OIDC token。恶意提交还伪装成 Anthropic Claude GitHub App 所创建,并通过添加 [skip ci] 前缀来规避自动化检查。
恶意程序窃取范围扩展至密码库与开发凭证
从攻击能力看,这一恶意程序已不再局限于传统的开发密钥窃取。Wiz 研究人员称,最新变种已将窃取目标扩展至 1Password 与 Bitwarden 密码库,同时还会搜集 SSH 密钥、AWS 和 GCP 凭证、Kubernetes 服务账户、GitHub 令牌以及 npm 发布凭证。对于加密货币行业开发者而言,这意味着不仅代码仓库和云环境面临风险,交易所 API Key、钱包项目运维账户乃至自动化部署链路也可能受到牵连。
该恶意程序使用三条冗余通道进行数据外传,包括仿冒域名 git-tanstack.com、去中心化通信网络 Session,以及利用被盗令牌创建的 Dune 主题 GitHub 仓库。更值得警惕的是,它还具备一定的地域化行为逻辑:如果检测到俄语环境会主动退出;而当系统地理位置被识别为以色列或伊朗时,则存在 1/6 概率 执行递归擦除命令 rm -rf /。
Mistral回应:核心基础设施未失守,但开发者设备遭入侵
Mistral 于5月12日发布安全公告称,公司核心基础设施并未被攻破,事件源头与更广泛的 TanStack 供应链攻击有关,具体可追溯至一台被攻陷的开发者设备。公告显示,mistralai==2.4.6 于5月12日 UTC 零点后不久上传,随后 PyPI 对项目采取了隔离措施。
除 Python 生态外,npm 生态同样受波及。被确认受影响的 npm 包包括 @mistralai/mistralai、@mistralai/mistralai-azure 和 @mistralai/mistralai-gcp,这些软件包在下架前曾短暂可用数小时。整体来看,此次受影响软件包的累计周下载量超过 5.18亿次,仅 @tanstack/react-router 的周下载量就达到 1270万次,显示出事件的潜在扩散面极广。
对加密行业的市场影响与安全启示
虽然本次事件首先发生在开发工具与 AI 软件生态,但其冲击对加密行业尤为敏感。当前大量交易平台、钱包、链上数据服务、量化系统以及 Web3 基础设施都高度依赖开源包管理生态。一旦开发依赖被植入后门,攻击者便可能进一步获得云端部署权限、私钥管理接口、CI/CD 密钥以及交易所 API 凭证,从而引发资产损失、服务中断和用户数据泄露。
市场层面看,此类事件通常会短期打击开发者与机构对相关软件供应链的信任,尤其是在 AI 与加密交叉项目快速扩张的背景下,投资人和企业将更加关注“代码依赖风险”而非单纯的协议风险。对于依赖自动化部署和多云架构的加密初创团队而言,安全预算和合规审计的重要性预计将进一步上升。
目前,已安装受影响版本的开发者被建议立即轮换 云凭证、GitHub 令牌、SSH 密钥及交易所 API Key,并检查 .claude/ 与 .vscode/ 目录中是否存在持久化钩子。此次事件释放出的明确信号是:即便软件包具备签名证明与可信构建标签,企业仍需结合行为监测、最小权限、密钥分层管理和依赖审计,构建多层防御体系。对于加密货币行业而言,供应链安全已经不再是后台问题,而是直接关系资产安全与业务连续性的核心议题。

