Mistral AI and TanStack Hit by Supply Chain Attack as SLSA Trust Model Falters

Mistral AI and TanStack Hit by Supply Chain Attack as SLSA Trust Model Falters

N
News Editor 01
2026-07-06 06:38:12
Mistral AI and TanStack-related packages were compromised in a large-scale supply chain attack. Researchers say valid SLSA attestations were abused, exposing GitHub tokens, cloud credentials, password vaults, and other sensitive developer secrets across AI and crypto ecosystems.

Mistral AITanStack 相关软件包近日卷入一场影响广泛的供应链攻击事件。根据微软威胁情报团队5月11日披露的信息,攻击者入侵了 PyPI 上的官方 mistralai Python 包,并在其 2.4.6 版本中植入恶意代码。该代码被注入到 mistralai/client/__init__.py,会在导入时自动执行,从远端地址 83.142.209.194 下载第二阶段载荷至 /tmp/transformers.pyz,并在 Linux 系统上启动。

值得注意的是,攻击者所使用的文件名刻意伪装成 Hugging Face 广泛使用的 Transformers 框架组件,增加了迷惑性。研究人员将这一轮协调式攻击活动命名为 Mini Shai-Hulud。安全平台 SafeDep 表示,此次行动已影响 170多个软件包,并在5月11日至12日期间发布了 404个恶意版本。相关漏洞编号为 CVE-2026-45321,CVSS 评分达到 9.6,被定性为严重级别事件。

SLSA证明失效,供应链防线出现结构性裂缝

本次事件最受业界关注的,不只是受影响范围之广,更在于其对现有软件供应链信任模型构成了直接冲击。报道指出,这些恶意软件包竟然附带了有效的 SLSA Build Level 3 provenance attestations。SLSA provenance 本质上是由 Sigstore 生成的加密证明,用于验证软件包是否由可信源构建。

然而,此次攻击表明,即便软件包携带了形式上合法的来源证明,也并不意味着其内容一定安全。Snyk 指出,针对 TanStack 的攻击是首个已知“携带有效 SLSA provenance 的恶意 npm 包”案例,这意味着依赖签名证明和构建链可信度的防御体系,已经无法单独承担安全保证职责。

根据披露信息,攻击者被识别为 TeamPCP,其攻击链结合了三类问题:pull_request_target 工作流配置错误GitHub Actions 缓存投毒,以及从 GitHub Actions runner 进程运行时内存中提取 OIDC token。恶意提交还伪装成 Anthropic Claude GitHub App 所创建,并通过添加 [skip ci] 前缀来规避自动化检查。

恶意程序窃取范围扩展至密码库与开发凭证

从攻击能力看,这一恶意程序已不再局限于传统的开发密钥窃取。Wiz 研究人员称,最新变种已将窃取目标扩展至 1PasswordBitwarden 密码库,同时还会搜集 SSH 密钥、AWS 和 GCP 凭证、Kubernetes 服务账户、GitHub 令牌以及 npm 发布凭证。对于加密货币行业开发者而言,这意味着不仅代码仓库和云环境面临风险,交易所 API Key、钱包项目运维账户乃至自动化部署链路也可能受到牵连。

该恶意程序使用三条冗余通道进行数据外传,包括仿冒域名 git-tanstack.com、去中心化通信网络 Session,以及利用被盗令牌创建的 Dune 主题 GitHub 仓库。更值得警惕的是,它还具备一定的地域化行为逻辑:如果检测到俄语环境会主动退出;而当系统地理位置被识别为以色列或伊朗时,则存在 1/6 概率 执行递归擦除命令 rm -rf /

Mistral回应:核心基础设施未失守,但开发者设备遭入侵

Mistral 于5月12日发布安全公告称,公司核心基础设施并未被攻破,事件源头与更广泛的 TanStack 供应链攻击有关,具体可追溯至一台被攻陷的开发者设备。公告显示,mistralai==2.4.6 于5月12日 UTC 零点后不久上传,随后 PyPI 对项目采取了隔离措施。

除 Python 生态外,npm 生态同样受波及。被确认受影响的 npm 包包括 @mistralai/mistralai@mistralai/mistralai-azure@mistralai/mistralai-gcp,这些软件包在下架前曾短暂可用数小时。整体来看,此次受影响软件包的累计周下载量超过 5.18亿次,仅 @tanstack/react-router 的周下载量就达到 1270万次,显示出事件的潜在扩散面极广。

对加密行业的市场影响与安全启示

虽然本次事件首先发生在开发工具与 AI 软件生态,但其冲击对加密行业尤为敏感。当前大量交易平台、钱包、链上数据服务、量化系统以及 Web3 基础设施都高度依赖开源包管理生态。一旦开发依赖被植入后门,攻击者便可能进一步获得云端部署权限、私钥管理接口、CI/CD 密钥以及交易所 API 凭证,从而引发资产损失、服务中断和用户数据泄露。

市场层面看,此类事件通常会短期打击开发者与机构对相关软件供应链的信任,尤其是在 AI 与加密交叉项目快速扩张的背景下,投资人和企业将更加关注“代码依赖风险”而非单纯的协议风险。对于依赖自动化部署和多云架构的加密初创团队而言,安全预算和合规审计的重要性预计将进一步上升。

目前,已安装受影响版本的开发者被建议立即轮换 云凭证、GitHub 令牌、SSH 密钥及交易所 API Key,并检查 .claude/.vscode/ 目录中是否存在持久化钩子。此次事件释放出的明确信号是:即便软件包具备签名证明与可信构建标签,企业仍需结合行为监测、最小权限、密钥分层管理和依赖审计,构建多层防御体系。对于加密货币行业而言,供应链安全已经不再是后台问题,而是直接关系资产安全与业务连续性的核心议题。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
400

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.