2026年4月20日,知名前端托管与部署平台Vercel确认遭黑客入侵。攻击者利用访问控制漏洞,未经授权进入受保护的“后端设置”区域,直接危及与外部服务相连的API密钥——这些密钥管理着数据库连接与加密钱包操作。若密钥失控,攻击者可代币执行应用内操作、绕过限流或篡改系统。
暗网论坛出现数据叫卖,要价200万美元
在黑客论坛上,有人声称拥有Vercel内部数据与访问密钥,开价200万美元出售。Vercel官方强调,上述说法尚未经过核实,公司正与外部安全专家及执法机构协作调查,以确定是否存在实际数据泄露。
攻击源头:AI工具Context.ai成突破口
调查初步指向第三方软件。Vercel高管透露,攻击者通过一名员工使用的AI工具Context.ai植入后门,利用被攻破的Google Workspace链接取得系统立足点。不过,Vercel称所谓“敏感”的环境变量(environment variables)一直以安全方式存储,目前未有证据显示这些变量在此次事件中被实际访问。
加密生态连锁反应:Orca紧急轮换密钥
Vercel不仅维护着知名的Next.js框架,还是大量加密应用的前端基础设施供应商。在Web3领域,众多团队依赖Vercel实现快速扩展,并利用其环境变量保护钱包与区块链连接凭证。Solana链上去中心化交易所Orca公开披露,其前端界面同样托管于Vercel。作为预防,Orca已彻底轮换所有部署密钥,同时强调协议核心层与用户资金未受影响。
行业快速响应:重新生成密钥与加强审计
事件发生后,各开发团队迅速行动:重新生成受影响的API密钥、收紧软件供应链检查。一些项目额外调拨资源进行独立安全审计,严防类似事件重演。Vercel官方声明重申:“截至目前,没有证据表明敏感环境变量被获取”,暗示本次影响范围可能有限。
安全专家指出,基础设施层面的漏洞可能让看似去中心化的应用暴露于严重威胁。频繁更新API凭��、加强软件供应链安全已成为必备对策。这起事件的快速应变凸显了DeFi与加密市场中基础设施安全的关键地位。行业正在密切跟踪调查进展,数据泄露的最终程度仍在评估中。

