GitHub内部仓库遭未授权存取,加密圈拉响供应链攻击警报

GitHub内部仓库遭未授权存取,加密圈拉响供应链攻击警报

N
News Editor 01
2026-07-22 06:13:13
GitHub官方承认内部仓库被黑客入侵,虽强调客户数据未泄露,但加密社群担忧基础设施渗透风险。近期Grafana、CISA等连串事件显示GitHub供应链攻击升级,Coinbase、Bitwarden CLI案例警示加密项目需立即加固。
GitHub供应链攻击加密安全CI/CD凭证泄露

事件概述

GitHub于今早通过官方X账号发表声明,正式承认内部仓库遭到未授权存取,目前正在进行调查。GitHub在公告中强调:“目前没有证据显示存储于GitHub内部仓库以外的客户信息(包括企业账户、组织及用户仓库)受到影响”,并表示将密切监控基础设施,若发现任何影响将通过事件响应管道通知客户。

近期连环攻击:Grafana、CISA、SailPoint

此次事件并非孤例,而是近期连环攻击的最新一环。5月16日,监控平台Grafana Labs确认遭遇GitHub Token外泄事件,攻击者下载完整代码库并发出勒索要求,Grafana拒绝付款。5月14日,美国网络安全与基础设施安全局(CISA)的内部GitHub仓库“Private-CISA”意外公开六个月,内含844 MB明文密码、AWS Token及Entra ID SAML凭证,暴露了顶级机构的配置失误。同月,身份安全公司SailPoint的GitHub仓库也遭入侵,显示攻击者已将矛头指向掌握大量凭证的安全厂商本身。

加密行业前车之鉴:Coinbase、Bitwarden CLI

对加密业者而言,GitHub基础设施遭渗透的后果早有先例。2026年3月,Palo Alto Networks旗下Unit42揭露一起针对性供应链攻击:攻击者最初针对Coinbase开源项目agentkit,在Coinbase检测并封堵后,转而成功劫持广泛使用的GitHub Action“tj-actions/changed-files”,最终波及23,000个仓库,其中218个发生secrets外泄。同年4月至5月,“second-action”等15个热门GitHub Action标签遭篡改,指向恶意commit。最直接冲击加密用户的则是Bitwarden CLI事件:攻击者通过遭入侵的GitHub Action,在Bitwarden CLI 2026.4.0版本植入恶意npm套件,主动窃取MetaMask、Phantom及Solana钱包文件,完整展示了“CI/CD管线→套件管理器→终端用户钱包”的三段式收割路径。

深层风险:GitHub的签名密钥

GitHub声明将焦点放在“客户仓库无虞”,但安全社群担忧更深的威胁。若攻击者在GitHub内部仓库横向移动,真正有价值的目标包括:软件签名密钥(可用��伪造合法更新)、CI/CD系统控制权(可在任意时间点注入恶意代码)、Dependabot或GitHub Actions的执行上下文(可污染下游所有依赖这些工具的项目)。工程圈知名评论者Gergely Orosz及开发者Mario Zechner近期公开批评GitHub的稳定性与安全性持续下滑,Zechner直言“GitHub不再是一个可靠平台,每天都有东西坏掉”。

加密项目应立即采取的防御措施

面对持续升温的GitHub供应链威胁,安全社群建议加密项目立即采取以下措施:

  • 将GitHub Actions锁定到完整SHA,而非tag或branch名称,防止标签劫持;
  • 用environment隔离Secrets,搭配最小权限原则,避免单一Token外泄导致全局失守;
  • 开启Push Protection与GitHub Advanced Security(GHAS),在推送阶段拦截意外上传的凭证;
  • 开发机与生产签名密钥物理隔离,即使CI环境被渗透,也无法伪造正式版本签章。

GitHub表示调查仍在进行中,将通过事件响应管道发布后续通知。对于已将整条部署管线建立在GitHub基础设施上的加密项目而言,这起事件的最终影响范围,要等GitHub完成内部取证才能真正评估。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。