2026-08-05 12:03:07SlowMist เตือนการโจมตีซัพพลายเชนบน npm ครั้งใหญ่ พุ่งเป้าอีโคซิสเต็ม Keyv/Cacheable สรุปภาพรวมตลาดด้วย AISlowMist ระบุว่าเกิดการประนีประนอมซัพพลายเชนของ npm ในวงกว้างในระบบนิเวศ Keyv/Cacheable ที่มีการใช้งานอย่างแพร่หลาย โดยมีเวอร์ชันที่เป็นอันตรายมากกว่า 2,000 เวอร์ชัน และมีการเปิดช่องให้เกิดการแพร่กระทบต่อเนื่องอย่างมีนัยสำคัญผ่าน CI/CD และการขโมยตัวแปรสภาพแวดล้อม (environment variables) ขอบเขตและการทำงานแบบอัตโนมัติมีลักษณะคล้ายกับกิจกรรมของเวิร์มก่อนหน้า ซึ่งเพิ่มความเสี่ยงด้านปฏิบัติการและความปลอดภัยในทันทีทั่วทั้งโครงสร้างพื้นฐานที่เกี่ยวข้องกับคริปโตและเครื่องมือนักพัฒนา ในระยะใกล้ เหตุการณ์นี้อาจทำให้กิจกรรมการตอบสนองต่อเหตุการณ์เพิ่มขึ้น การตรวจสอบความเสี่ยงของคู่สัญญาเข้มงวดขึ้น และการวางสถานะเชิงหลีกเลี่ยงความเสี่ยง (risk-off) ทั่วทั้งภาคส่วนระดับผลกระทบ ● ปานกลางสินทรัพย์ที่ได้รับผลกระทบBTC/USDT+1.06%ข้อมูลเชิงลึกจาก AI · BTC/USDTข้อมูลเชิงลึกจาก AI▼ ขาลงเทรดตอนนี้เทรดตอนนี้ →⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวังBlockBeats รายงานเมื่อวันที่ 5 สิงหาคมว่า SlowMist เปิดเผยการตรวจพบการโจมตีซัพพลายเชนบน npm ในวงกว้าง โดยมุ่งโจมตีอีโคซิสเต็ม Keyv/Cacheable ผู้โจมตีได้เผยแพ็กเกจเวอร์ชันอันตรายมากกว่า 2,000 เวอร์ชันในอีโคซิสเต็มดังกล่าว รวมถึง keyv@6.0.0 Keyv เป็นเลเยอร์ abstraction สำหรับการจัดเก็บแบบ key-value ที่ถูกใช้อย่างแพร่หลาย รองรับแบ็กเอนด์อย่าง Redis, SQLite, PostgreSQL และ MongoDB มียอดดาวน์โหลดราว 127 ล้านครั้งต่อสัปดาห์ จึงอาจสร้างความเสี่ยงซัพพลายเชนในวงกว้างต่อโครงการปลายน้ำ SlowMist ระบุว่าเทคนิคการโจมตีครั้งนี้มีความคล้ายคลึงอย่างมากกับกิจกรรมของเวิร์ม npm ชื่อ ShaiHulud ในอดีต สะท้อนระดับการทำงานอัตโนมัติและศักยภาพในการแพร่กระจายสูง พฤติกรรมที่เป็นไปได้ประกอบด้วยการขโมยข้อมูลรับรอง การดึงข้อมูล environment variables การรั่วไหลของคีย์ CI/CD การส่งเพย์โหลดจากระยะไกล และการเคลื่อนย้ายภายในเครือข่ายผ่านสภาพแวดล้อมการพัฒนาที่ถูกเจาะ คำแนะนำคือให้ทีมความปลอดภัยเร่งระบุและลบเวอร์ชันที่ได้รับผลกระทบ อัปเกรดไปยังเวอร์ชันที่ยืนยันว่าปลอดภัย ตรวจสอบไฟล์ dependency lock และบันทึกการ build เฝ้าระวังการเชื่อมต่อขาออกที่ผิดปกติ หมุนเวียนข้อมูลรับรองที่อาจรั่วไหล และหากสงสัยว่ามีการยึดครองสภาพแวดล้อม ให้สร้างระบบใหม่จากแหล่งที่เชื่อถือได้ ที่มาข้อจำกัดความรับผิดชอบ: เนื้อหาข้างต้นเป็นเพียงความคิดเห็นของผู้เขียนเท่านั้น และไม่ถือเป็นจุดยืนของ BingX และไม่ถือเป็นคำแนะนำการลงทุนจาก BingX ดูรายละเอียดเพิ่มเติมได้ที่ ข้อกำหนดและเงื่อนไข