SlowMist 揭發針對 Keyv 生態的大規模 npm 供應鏈攻擊

AI 市場總結
SlowMist 報告一宗大規模 npm 供應鏈遭入侵事件,針對廣泛使用的 Keyv/Cacheable 生態系統,涉及 2,000+ 個惡意套件版本,並透過 CI/CD 及相依性樹造成龐大的下游曝險。這加劇依賴 JavaScript 工具的加密貨幣及金融科技基礎設施的營運及安全風險,提升憑證外洩、錢包/金鑰被入侵及服務中斷的機率。短期而言,這可能抑制更廣泛加密貨幣板塊的風險偏好。
影響等級
● 中
主要受影響標的
BTC/USDT+1.10%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
區塊鏈安全公司 SlowMist(@SlowMist_Team)表示,其威脅情報系統 MistEye 監測到一宗針對 Keyv/Cacheable 生態的大規模 npm 供應鏈攻擊。攻擊者發布逾 2,000 個惡意套件版本,涵蓋 keyv@6.0.0 等核心元件。 Keyv 是廣泛使用的 key-value 儲存抽象層函式庫,可支援 Redis、SQLite、PostgreSQL、MongoDB 等後端,每週下載量約 1.27 億次,令其下游依賴供應鏈面臨較高風險。SlowMist 指出,今次手法與早前觀察到的 ShaiHulud npm 蠕蟲攻勢高度相似,呈現高度自動化與可擴展特徵。 潛在風險包括憑證盜取、環境變數外洩、CI/CD 機密資料洩露、遠端載入惡意負載,以及橫向移動。SlowMist 建議安全團隊盡快辨識並移除受影響的套件版本,升級至已驗證的安全版本;同時檢視依賴鎖定檔與建置日誌,監控可疑對外連線;如懷疑已被入侵,應立即輪換可能外洩的憑證,並從可信來源重建受影響環境。