事件概述
GitHub于今早通过官方X账号发表声明,正式承认内部仓库遭到未授权存取,目前正在进行调查。GitHub在公告中强调:“目前没有证据显示存储于GitHub内部仓库以外的客户信息(包括企业账户、组织及用户仓库)受到影响”,并表示将密切监控基础设施,若发现任何影响将通过事件响应管道通知客户。
近期连环攻击:Grafana、CISA、SailPoint
此次事件并非孤例,而是近期连环攻击的最新一环。5月16日,监控平台Grafana Labs确认遭遇GitHub Token外泄事件,攻击者下载完整代码库并发出勒索要求,Grafana拒绝付款。5月14日,美国网络安全与基础设施安全局(CISA)的内部GitHub仓库“Private-CISA”意外公开六个月,内含844 MB明文密码、AWS Token及Entra ID SAML凭证,暴露了顶级机构的配置失误。同月,身份安全公司SailPoint的GitHub仓库也遭入侵,显示攻击者已将矛头指向掌握大量凭证的安全厂商本身。
加密行业前车之鉴:Coinbase、Bitwarden CLI
对加密业者而言,GitHub基础设施遭渗透的后果早有先例。2026年3月,Palo Alto Networks旗下Unit42揭露一起针对性供应链攻击:攻击者最初针对Coinbase开源项目agentkit,在Coinbase检测并封堵后,转而成功劫持广泛使用的GitHub Action“tj-actions/changed-files”,最终波及23,000个仓库,其中218个发生secrets外泄。同年4月至5月,“second-action”等15个热门GitHub Action标签遭篡改,指向恶意commit。最直接冲击加密用户的则是Bitwarden CLI事件:攻击者通过遭入侵的GitHub Action,在Bitwarden CLI 2026.4.0版本植入恶意npm套件,主动窃取MetaMask、Phantom及Solana钱包文件,完整展示了“CI/CD管线→套件管理器→终端用户钱包”的三段式收割路径。
深层风险:GitHub的签名密钥
GitHub声明将焦点放在“客户仓库无虞”,但安全社群担忧更深的威胁。若攻击者在GitHub内部仓库横向移动,真正有价值的目标包括:软件签名密钥(可用��伪造合法更新)、CI/CD系统控制权(可在任意时间点注入恶意代码)、Dependabot或GitHub Actions的执行上下文(可污染下游所有依赖这些工具的项目)。工程圈知名评论者Gergely Orosz及开发者Mario Zechner近期公开批评GitHub的稳定性与安全性持续下滑,Zechner直言“GitHub不再是一个可靠平台,每天都有东西坏掉”。
加密项目应立即采取的防御措施
面对持续升温的GitHub供应链威胁,安全社群建议加密项目立即采取以下措施:
- 将GitHub Actions锁定到完整SHA,而非tag或branch名称,防止标签劫持;
- 用environment隔离Secrets,搭配最小权限原则,避免单一Token外泄导致全局失守;
- 开启Push Protection与GitHub Advanced Security(GHAS),在推送阶段拦截意外上传的凭证;
- 开发机与生产签名密钥物理隔离,即使CI环境被渗透,也无法伪造正式版本签章。
GitHub表示调查仍在进行中,将通过事件响应管道发布后续通知。对于已将整条部署管线建立在GitHub基础设施上的加密项目而言,这起事件的最终影响范围,要等GitHub完成内部取证才能真正评估。

