风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

npm收紧令牌权限应对攻击,Web3安全人士质疑措施不足

摘要

币界网报道: npm 已开始收紧高权限访问令牌,以应对近期波及 Web3 开发者的“Mini Shai-Hulud”供应链攻击。平台撤销了带写入权限的 granular access token,并要求用户立即轮换密钥,转...

npm收紧令牌权限应对攻击,Web3安全人士质疑措施不足
币界网报道: npm 已开始收紧高权限访问令牌,以应对近期波及 Web3 开发者的“Mini Shai-Hulud”供应链攻击。平台撤销了带写入权限的 granular access token,并要求用户立即轮换密钥,转向 Trusted Publishing 发布机制。 平台开始处置 这次调整的直接目标,是压制该恶意程序的最新一轮传播。攻击者此前利用可写入令牌绕过双重验证,在 npm 注册表中发布恶意软件包或污染现有包版本。 不过,多名安全研究人员认为,npm 的动作来得偏晚,而且主要是在限制后续扩散,并未处理已经落入开发者设备中的恶意代码。 已感染环境仍可能持续泄密 研究人员指出,撤销令牌确实可能减少新的恶意版本继续上线,但对已经受感染的开发环境帮助有限。该蠕虫会嵌入 IDE 和 AI 助手配置中,在开发者调用相关工具时反复触发。 这意味着,即便开发者删除项目文件或清理 node_modules,恶意脚本仍可能在后续操作中再次感染环境,并继续窃取敏感信息。 攻击目标包括云凭证和钱包助记词 公开描述显示,这类恶意程序不仅窃取常规开发凭证,还会搜集 AWS 云服务凭证、加密钱包助记词等高价值数据。相关数据随后通过 GitHub 官方 API 外传,使流量看起来更像正常开发活动,增加了检测难度。 攻击者控制了合法 npm 账户 atool 27 分钟内发布 637 个恶意版本 涉及 323 个包,周下载量约 1600 万次 安全圈批评处置过于被动 MetaMask 首席安全研究员 Taylor Monahan 等人士批评称,平台当前做法更像是在确认问题规模,而不是清除感染本身。另一位研究人员也指出,只封堵访问权限,无法替代对恶意程序行为的完整分析和清理。 对 Web3 团队而言,这起事件再次显示出开发工具链已成为高风险入口。尤其在 AI 编码助手被广泛接入日常流程后,一旦配置层被植入恶意脚本,影响范围可能超出单个项目本身。

评论 (5)

登录 后即可发表评论
熊冲
熊冲 1个月前

npm 动作晚,只限制扩散,不清理恶意代码,安全问题还是没解决,得修复已感染的。

0 回复
茶叶界的Filmmaker

封堵权限不管用,得分析清理恶意程序,这事件警示开发工具链风险大。

0 回复
茗雅
茗雅 1个月前

这调整对已感染环境用处不大,恶意脚本还会再感染,得想办法彻底清理。

0 回复
初见药尘
初见药尘 1个月前

处理太被动,只确认规模不除感染,对已感染环境没帮助,Web3 开发得重视。

0 回复
老酒馆
老酒馆 1个月前

这措施太滞后了,只防后续不管已感染的,恶意代码还会继续泄密,根本解决不了问题。

0 回复
更多