Bitwarden官方CLI被植入后门93分钟:开发者设备成GitHub账户劫持跳板

Bitwarden官方CLI被植入后门93分钟:开发者设备成GitHub账户劫持跳板

N
News Editor 01
2026-07-06 17:01:21
4月22日,Bitwarden官方npm包@bitwarden/cli被植入后门93分钟,攻击者窃取GitHub、AWS等凭证。事件揭示供应链攻击新路径,加密行业开发者面临严重安全威胁。

2026年4月22日,密码管理器巨头Bitwarden的官方命令行工具(CLI)在npm上被恶意版本@bitwarden/cli@2026.4.0替换长达93分钟。在此期间,任何通过npm安装该CLI的用户都会收到一个经过精心篡改的后门版本,该版本专门针对开发者的基础设施凭证,而非Bitwarden密码库本身。

事件核心:凭证猎手而非密码窃贼

安全研究公司JFrog的分析显示,恶意负载对Bitwarden的密码库数据毫无兴趣,其真实目标包括GitHub令牌、npm令牌、SSH密钥、shell历史、AWS/GCP/Azure凭证、GitHub Actions密钥以及AI工具配置文件。这些凭证控制着团队构建、部署和访问基础设施的方式。一旦开发者机器安装了恶意包,攻击者即可在安装时和运行时通过篡改的preinstall钩子和bw二进制入口点加载Bun运行时并执行混淆后的有效载荷。

攻击链路:从开发者笔记本到云端基础设施

JFrog揭示了完整的攻击链条:获取GitHub令牌后,恶意软件可验证令牌有效性、枚举可写仓库、列出Actions密钥、创建分支、提交工作流、等待执行并下载产物,最后清理痕迹。一张凭证即可实现对整个组织自动化基础设施的持续性访问。Bitwarden服务于超过5万家企业及1000万用户,其CLI被官方文档描述为“强大、全功能”的工具,尤其常用于自动化工作流。npm作为首选安装方式,恰好将CLI放置在最高价值的基础设施凭证所在之处。

信任链的脆弱点:工作流层面攻击

Bitwarden确认该事件与Checkmarx供应链攻击活动相关。安全公司Socket指出,攻击者可能利用了Bitwarden CI/CD流水线中被攻陷的GitHub Action。npm的“可信发布”模型(OIDC)虽能替代长期令牌,但无法保证发布逻辑本身的安全。GitHub的环境设置和SLSA框架要求验证出处信息,但Bitwarden事件表明,一旦攻击者控制发布工作流,“官方”标签仍会伴随恶意包发出。

行业警示:加密领域尤需警惕

类似的攻击逻辑在加密行业已有先例——Bybit事件中,攻击者通过被入侵的开发者工作站篡改了可信的上游界面(Safe Web UI)。Bitwarden事件则展示了一条更隐蔽的路径:通过官方npm包感染开发者机器,获取云凭证和CI/CD密钥,进而触及加密交易所、托管服务或DeFi协议的部署系统。在加密领域,这些凭证可导致私钥管理、智能合约发布、链上交易等关键环节的权限丢失。

市场影响:信任危机与安全投入加速

2025年Sonatype已检测到超过45.46万个恶意包,2026年前60天内连续发生多起供应链攻击(Checkmarx、Trivy/LiteLLM、Axios npm恶意版本),Bitwarden事件进一步证明依赖官方命名空间已不再安全。对加密行业而言,此次事件将加速两个方向的变化:一是企业级安全策略将强制要求SLSA出处验证成为默认行为;二是零信任架构在开发工具链中的部署将更受重视。短期内,使用npm安装Bitwarden CLI的加密项目团队需立即审计凭证泄露情况,并考虑替换受影响的令牌。长期来看,“官方”的定义将从“来自正确仓库”转向“由正确工作流在正确约束下构建”。

截至发稿,Bitwarden尚未公布根因分析,但表示无证据表明最终用户密码库或生产系统被攻破。然而,此次事件再次证明:供应链安全的真正瓶颈在于发布流程本身的完整性。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。