Bitwarden CLI 惡意 npm 包曝光,加密錢包面臨竊取風險

Market Whisper

Bitwarden安全漏洞

慢霧首席資訊安全長 23pds 轉發 Bitwarden 安全團隊警告,Bitwarden CLI 2026.4.0 版本曾於 4 月 22 日美東時間下午 5:57 至 7:30 的 1.5 小時內,通過 npm 發布惡意包被篡改的 npm 版本已被撤回,Bitwarden 官方確認密碼金庫數據和生產系統未受影響。

攻擊詳情:bw1.js 惡意負載的竊取目標

惡意負載在 npm 包安裝期間靜默運行,收集以下類型的數據:

· GitHub 和 npm Token

· SSH 金鑰

· 環境變量

· Shell 歷史記錄

· 雲端憑證

· 加密錢包文件(包括 MetaMask、Phantom 和 Solana 錢包)

被盜數據被洩露至攻擊者控制的域名,並以持久化機制提交至 GitHub 倉庫。許多加密貨幣團隊在 CI/CD 自動化流程中使用 Bitwarden CLI 進行密鑰注入和部署,任何運行過被入侵版本的流程都可能洩露高價值的錢包密鑰和交易所 API 憑證。

受影響用戶的緊急應對步驟

僅在 4 月 22 日美東時間 5:57 至 7:30 窗口內通過 npm 安裝 2026.4.0 版本的用戶需採取以下行動:立即卸載 2026.4.0 版本;清理 npm 緩存;輪換所有 API Token 和 SSH 金鑰等敏感憑證;檢查 GitHub 和 CI/CD 流程的異常活動;升級至已修復的 2026.4.1 版本(或降級至 2026.3.0,或從 Bitwarden 官網下載官方簽署的二進制文件)。

攻擊背景:npm 可信發布機制首次遭利用

安全研究員 Adnan Khan 指出,此次攻擊是已知首次利用 npm 可信發布機制入侵軟件包的案例。此次攻擊與 TeamPCP 供應鏈攻擊活動有關,自 2026 年 3 月以來,TeamPCP 已對安全工具 Trivy、代碼安全平台 Checkmarx 和 AI 工具 LiteLLM 發動了類似攻擊,目標是嵌入在 CI/CD 建置流程中的開發者工具。

常見問題

如何確認自己是否安裝了受影響的 2026.4.0 版本?

可運行 npm list -g @bitwarden/cli 查看已安裝的版本。若顯示 2026.4.0 且安裝時間在 4 月 22 日美東時間 5:57 至 7:30 之間,需立即採取應對措施。即使不確定安裝時間,也建議主動輪換所有相關憑證。

Bitwarden 的密碼金庫數據是否洩露?

沒有。Bitwarden 官方確認,用戶密碼金庫數據和生產系統均未受到損害。此次攻擊僅影響 CLI 的建置過程,攻擊目標是開發者憑證和加密錢包文件,而非 Bitwarden 平台的用戶密碼數據庫。

TeamPCP 供應鏈攻擊活動的更廣泛背景是什麼?

TeamPCP 自 2026 年 3 月起針對開發者工具發動了系列供應鏈攻擊,受害目標包括 Trivy、Checkmarx 和 LiteLLM。此次對 Bitwarden CLI 的攻擊是同一系列活動的一部分,目標是嵌入在 CI/CD 建置流程中的開發者工具,以在自動化管道中竊取高價值憑證。

免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見聲明

相關文章

美軍特種部隊士官長被捕:用機密情資在 Polymarket 下注 Maduro 被捕,獲利 40 萬美元

美司法部紐約南區起訴美軍特種部隊士官長 Gannon Ken Van Dyke,指其利用機密情報在 Polymarket 下注 Maduro 被捕結果,獲利約 409,881 美元(13 筆交易,2025-12-27 至 2026-1-26)。指控含非法使用機密資訊、竊取非公開資訊、商品交易欺詐、電匯詐欺及非法金錢交易等,為首例以內線與預測市場套利為核心的聯邦起訴,或影響未來監管走向。

鏈新聞abmedia17分鐘前

西班牙警方從非法漫畫盜版平台查獲 40 萬歐元加密貨幣,3 人被捕

Gate 新聞快訊,4月24日——西班牙阿爾梅里亞(Almería)警方在突擊行動中,查扣了兩個藏匿的加密貨幣冷錢包,內含約 €400,000;該行動針對該國最大的非法漫畫發行平台。此次行動共逮捕了3名與案件有關的個人;行動的起因是2025年年中智慧財產權持有人提出的投訴,該案件由此展開

GateNews1小時前

美國財政部海外資產控制辦公室(OFAC)制裁柬埔寨參議員,因其涉及加密詐騙網路

美國財政部制裁柬埔寨參議員,指控其牽涉加密詐騙網路 美國財政部的外國資產控制辦公室 (OFAC) 已制裁柬埔寨參議員 Kok An。其被指控在整個柬埔寨控制所謂的「詐騙園區」,這些園區已騙取美國人。OFAC 指定了 An 以及另外 28 人。

Crypto Frontier2小時前

美國制裁柬埔寨政要百億詐騙園區!Tether 凍結逾 3.44 億美元 USDT

美國財政部與司法部近期針對東南亞日益猖獗的加密貨幣「殺豬盤」交友詐騙,採取聯合執法行動。官方正式宣布制裁柬埔寨參議員洛昂(Kok An)及其犯罪網路中的 28 名個人與實體,指控其利用政治勢力與旗下賭場園區,庇護大規模的詐騙與人口販運活動。據估計,這些詐騙行動單年就導致美國民眾損失高達 100 億美元。配合此次打擊行動,穩定幣發行商 Rether 也已凍結超過 3.44 億美元的涉案數位資產。 戀愛殺豬盤詐騙:美民眾單年損失破百億美元 近年來,以東南亞為基地的跨國犯罪組織,大量採用被稱為「殺豬盤」(Pig Butchering)的養套殺詐騙手法。 詐騙分子會透過社群媒體或通訊軟體,花費數月

鏈新聞abmedia2小時前

因在 Polymarket 上下注 Maduro 被捕事件而使用機密情報遭逮捕的美國陸軍士兵

Gate 新聞訊息,4月24日——美國司法部已逮捕一名現役陸軍士兵 Gannon Ken Van Dyke,38歲,指控他使用機密資訊在 Polymarket(預測市場)下注,內容涉及前委內瑞拉總統 Nicolás Maduro 被捕。Van Dyke 參與…

GateNews2小時前
留言
0/400
暫無留言