LiteLLM供应链攻击曝光:50万凭证泄露,加密钱包助记词也成目标

LiteLLM供应链攻击曝光:50万凭证泄露,加密钱包助记词也成目标

N
News Editor 01
2026-07-23 23:25:16
LiteLLM被植入恶意代码,事件牵出Trivy上游失陷。分析称,攻击者可窃取SSH密钥、云服务凭证及比特币、以太坊钱包助记词,受影响版本为1.82.7与1.82.8。
LiteLLM供应链攻击凭证泄露加密钱包网络安全

LiteLLM 被曝遭遇供应链攻击,恶意代码被上传至 1.82.71.82.8 版本。根据原文披露,这款每日下载量高达 340 万次 的开源 AI 套件,事件已导致数百 GB 数据50 万个凭证外泄,波及软件开发与云环境安全,也把加密钱包风险推到台前。

攻击起点指向 Trivy,上游工具先失守

素材显示,这起事件并非单点入侵,而是典型的嵌套式供应链攻击。资安公司 Snyk 与卡巴斯基的分析认为,攻击线索最早可追溯到 2026 年 2 月底。攻击者先利用 GitHub 的 CI/CD 流程漏洞,窃取了开源安全工具 Trivy 维护人员的访问 Token,随后再用类似手法扩大控制面。

3 月 24 日,攻击者取得 LiteLLM 的发布权限,并将带有恶意代码的版本推送出去。由于 LiteLLM 本身是许多开发者连接多个大语言模型的重要桥梁,上游一旦失陷,影响会沿依赖链继续扩散。问题不只在单一程序。

恶意代码分三步执行,钱包种子与云密钥都在搜集范围

根据 Snyk 的拆解,这次攻击的恶意载荷分为三个阶段。第一步是全面搜集敏感信息,目标包括 SSH 远程连接密钥、AWS 与 GCP 等云服务访问凭证,以及比���币、以太坊等加密货币钱包的助记词。这类数据一旦泄露,后果往往不是单一账户失守,而是开发环境、服务器权限和链上资产同时暴露。

第二步,程序会将搜集到的数据加密打包,随后发送到攻击者预先注册的伪造域名。第三步则是植入后门;如果恶意程序检测到 Kubernetes 环境,还会尝试向整个集群的所有节点扩散。攻击路径很直接,破坏面也很大。

一次意外暴露了潜伏攻击

这起事件之所以提前曝光,并不是因为攻击者主动收手。原文提到,开发者 Callum McMahon 在测试 Cursor 编辑器扩展功能时,经 AI 助手协助调试后,发现恶意代码中存在缺陷,意外触发了 Fork Bomb。也就是恶意进程不断自我复制,持续耗尽电脑内存与算力资源。这个异常行为反而让原本更隐蔽的攻击浮出水面。

如何检查是否中招

素材没有给出完整的排查命令,但明确指出,防护与补救的首要任务,是先确认受害范围,再彻底切断后门。对于安装或调用过相关版本的环境,重点应放在核查 LiteLLM 版本、审视 GitHub Actions 与 CI/CD 配置、检查��否存在异常外联、凭证调用和未授权后门行为。

卡巴斯基还建议使用多款开源工具强化 GitHub Actions 安全,包括用于静态分析和检测 GitHub Actions 配置错误的工具、用于识别自动化流程管道结构漏洞的工具,以及由 OpenSSF 开发、可在 GitHub 组织与代码库中设置并强制执行安全策略的 GitHub 应用。原文未列出这些工具名称。

攻击组织被指向 TeamPCP

根据 Snyk 与工程师 Huli 的分析,幕后黑手被指向名为 TeamPCP 的黑客组织。素材称,该组织自 2025 年 12 月起开始活跃,并频繁通过 Telegram 等通信软件建立频道活动。分析还提到,这一名称与 AI 圈近期流行的 OpenClaw 热潮存在呼应。

原文将此次事件与近年的 NPM 账号被盗、JavaScript 套件被植入恶意程序,以及 Anthropic 披露的相关案例并列,指向同一个问题:AI 工具普及后,开发流程中的权限管理和供应链安全已经成为基础风险。对持有云凭证、链上私钥、钱包助记词的团队而言,这类风险不在外围,就在生产环境里。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。