2026-08-05 12:03:03SlowMist พบการโจมตีซัพพลายเชน npm ครั้งใหญ่ พุ่งเป้าระบบนิเวศ Keyv สรุปภาพรวมตลาดด้วย AISlowMist รายงานการโจมตีซัพพลายเชนของ npm ในวงกว้าง โดยมุ่งเป้าไปที่ระบบนิเวศ Keyv/Cacheable ที่มีการใช้งานอย่างแพร่หลาย ด้วยแพ็กเกจเวอร์ชันที่เป็นอันตรายมากกว่า 2,000 เวอร์ชัน และการเปิดรับความเสี่ยงปลายน้ำจำนวนมากผ่าน CI/CD และโครงสร้างแผนผังการพึ่งพา สิ่งนี้ทำให้ความเสี่ยงด้านการปฏิบัติการและความปลอดภัยเพิ่มสูงขึ้นสำหรับโครงสร้างพื้นฐานคริปโตและฟินเทคที่พึ่งพาเครื่องมือ JavaScript โดยเพิ่มความน่าจะเป็นของการรั่วไหลของข้อมูลรับรอง การถูกเจาะกระเป๋าเงิน/คีย์ และการหยุดชะงักของบริการ ในระยะสั้น เหตุการณ์นี้อาจกดดันความต้องการรับความเสี่ยงของกลุ่มคริปโตโดยรวมระดับผลกระทบ ● ปานกลางสินทรัพย์ที่ได้รับผลกระทบBTC/USDT+1.06%ข้อมูลเชิงลึกจาก AI · BTC/USDTข้อมูลเชิงลึกจาก AI▼ ขาลงเทรดตอนนี้เทรดตอนนี้ →⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวังSlowMist (@SlowMist_Team) บริษัทด้านความปลอดภัยบล็อกเชน ระบุจากการเฝ้าระวังว่าระบบข่าวกรองภัยคุกคาม MistEye ตรวจพบการโจมตีซัพพลายเชนบน npm ในวงกว้างที่มุ่งเป้าไปยังระบบนิเวศ Keyv/Cacheable โดยผู้โจมตีเผยแพ็กเกจอันตรายมากกว่า 2,000 เวอร์ชัน ครอบคลุมคอมโพเนนต์หลัก เช่น keyv@6.0.0 Keyv เป็นไลบรารี abstraction สำหรับ key'value storage ที่ถูกใช้งานอย่างแพร่หลาย รองรับแบ็กเอนด์อย่าง Redis, SQLite, PostgreSQL และ MongoDB มียอดดาวน์โหลดราว 127 ล้านครั้งต่อสัปดาห์ ทำให้ซัพพลายเชนของผู้ใช้งานปลายทางมีความเสี่ยงสูง SlowMist ระบุว่าเทคนิคการโจมตีมีความคล้ายกับแคมเปญหนอน npm "ShaiHulud" ที่เคยพบก่อนหน้า โดยมีระดับการทำงานอัตโนมัติและการขยายผลสูง ความเสี่ยงที่อาจเกิดขึ้นรวมถึงการขโมยข้อมูลรับรอง การเปิดเผย environment variables การรั่วไหลของความลับใน CI/CD การส่งเพย์โหลดระยะไกล และการเคลื่อนย้ายภายในระบบ (lateral movement) ทีมงานแนะนำให้ทีมความปลอดภัยเร่งตรวจหาและถอนเวอร์ชันแพ็กเกจที่ได้รับผลกระทบ อัปเกรดไปยังเวอร์ชันที่ยืนยันว่าปลอดภัย ตรวจทานไฟล์ dependency lock และบันทึกการ build เฝ้าระวังการเชื่อมต่อขาออกที่น่าสงสัย หมุนเวียนข้อมูลรับรองที่อาจถูกเปิดเผย และหากสงสัยว่าถูกเจาะ ให้สร้างสภาพแวดล้อมใหม่จากแหล่งที่เชื่อถือได้ ที่มาข้อจำกัดความรับผิดชอบ: เนื้อหาข้างต้นเป็นเพียงความคิดเห็นของผู้เขียนเท่านั้น และไม่ถือเป็นจุดยืนของ BingX และไม่ถือเป็นคำแนะนำการลงทุนจาก BingX ดูรายละเอียดเพิ่มเติมได้ที่ ข้อกำหนดและเงื่อนไข