Mistral与TanStack遭供应链攻击,超5亿下载包受波及
Mistral AI与TanStack相关软件包遭遇大规模供应链攻击,恶意代码借SLSA认证绕过信任机制,影响范围覆盖AI与加密开发者生态,攻击者意在窃取云凭证、GitHub令牌及密码库。

Mistral AI与TanStack相关软件包遭遇大规模供应链攻击,恶意代码借SLSA认证绕过信任机制,影响范围覆盖AI与加密开发者生态,攻击者意在窃取云凭证、GitHub令牌及密码库。

Mistral AI与TanStack相关软件包被植入恶意代码,攻击波及PyPI与npm生态,涉及GitHub令牌、云凭证和密码库窃取。更严峻的是,恶意包还携带有效SLSA证明,暴露供应链安全新风险。

Mistral AI与TanStack相关软件包遭大规模供应链攻击,恶意代码借助有效SLSA认证传播,波及GitHub令牌、云凭证与密码库,给AI与加密开发生态带来严重安全警报。

安全研究人员发现,恶意软件GlassWorm已向OpenVSX投放73个危险扩展,其中6个已激活恶意载荷,目标包括开发者加密钱包、访问令牌和SSH密钥,暴露出开源插件与软件供应链安全风险。

伪装成OpenClaw安装包的GhostClaw在npm潜伏一周,感染178名开发者,窃取私钥、助记词、Keychain密码与云凭证,暴露开发者与加密资产安全风险。

伪装成OpenClaw安装包的GhostClaw恶意软件在npm潜伏一周,已感染178名开发者,重点窃取加密钱包、私钥、助记词、Keychain密码及云凭证,安全风险直指开发者与链上资产。

一款名为GhostClaw的新型恶意软件通过伪装成OpenClaw工具在npm上传播,感染178名macOS开发者,窃取加密钱包私钥、钥匙串密码及AI平台凭证,并每三秒扫描剪贴板中的加密数据。

2026 年 5 月,攻击者利用 Grok 翻译摩尔斯码诱导 Bankrbot 转账,造成 44 万美元损失,揭示 AI Agent 之间信任边界的脆弱性。本文系统分析 AI Agent 如何替代交易员、支付人、钱包操作员和身份主体,带来提示注入、盲签、记忆污染、权限穿透、自主授权、供应链投毒、支付层攻击和 AI 社交工程八大攻击面。同时梳理 Cobo、Fystack、Thirdweb、Coinbase、GoPlus、SlowMist 等防御方案,并提出六条安全设计原则:模型与规则分离、隔离关键资产、语义可验证、治理工具链、支付边界、应急响应。安全将成为 Agent 经济最确定的产业机遇。
