
慢雾首席信息安全长 23pds 转发 Bitwarden 安全团队警告,Bitwarden CLI 2026.4.0 版本曾于 4 月 22 日美东时间下午 5:57 至 7:30 的 1.5 小时内,通过 npm 发布被篡改的 npm 版本已被撤回,Bitwarden 官方确认密码金库数据和生产系统未受影响。
攻击详情:bw1.js 恶意负载的窃取目标
恶意负载在 npm 包安装期间静默运行,收集以下类型的数据:
· GitHub 和 npm Token
· SSH 金钥
· 环境变量
· Shell 历史记录
· 云端凭证
· 加密钱包文件(包括 MetaMask、Phantom 和 Solana 钱包)
被盗数据被泄露至攻击者控制的域名,并以持久化机制提交至 GitHub 仓库。许多加密货币团队在 CI/CD 自动化流程中使用 Bitwarden CLI 进行密钥注入和部署,任何运行过被入侵版本的流程都可能泄露高价值的钱包密钥和交易所 API 凭证。
受影响用户的紧急应对步骤
仅在 4 月 22 日美东时间 5:57 至 7:30 窗口内通过 npm 安装 2026.4.0 版本的用户需采取以下行动:立即卸载 2026.4.0 版本;清理 npm 缓存;轮换所有 API Token 和 SSH 金钥等敏感凭证;检查 GitHub 和 CI/CD 流程的异常活动;升级至已修复的 2026.4.1 版本(或降级至 2026.3.0,或从 Bitwarden 官网下载官方签署的二进制文件)。
攻击背景:npm 可信发布机制首次遭利用
安全研究员 Adnan Khan 指出,此次攻击是已知首次利用 npm 可信发布机制入侵软件包的案例。此次攻击与 TeamPCP 供应链攻击活动有关,自 2026 年 3 月以来,TeamPCP 已对安全工具 Trivy、代码安全平台 Checkmarx 和 AI 工具 LiteLLM 发动了类似攻击,目标是嵌入在 CI/CD 构建流程中的开发者工具。
常见问题
如何确认自己是否安装了受影响的 2026.4.0 版本?
可运行 npm list -g @bitwarden/cli 查看已安装的版本。若显示 2026.4.0 且安装时间在 4 月 22 日美东时间 5:57 至 7:30 之间,需立即采取应对措施。即使不确定安装时间,也建议主动轮换所有相关凭证。
Bitwarden 的密码金库数据是否泄露?
没有。Bitwarden 官方确认,用戶密码金库数据和生产系统均未受到损害。此次攻击仅影响 CLI 的构建过程,攻击目标是开发者凭证和加密钱包文件,而非 Bitwarden 平台的用户密码数据库。
TeamPCP 供应链攻击活动的更广泛背景是什么?
TeamPCP 自 2026 年 3 月起针对开发者工具发动了系列供应链攻击,受害目标包括 Trivy、Checkmarx 和 LiteLLM。此次对 Bitwarden CLI 的攻击是同一系列活动的一部分,目标是嵌入在 CI/CD 构建流程中的开发者工具,以在自动化管道中窃取高价值凭证。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
美军特种部队参谋长被捕:用机密情报在 Polymarket 下注 Maduro 被捕,获利 40 万美元
美国司法部纽约南区起诉美军特种部队军官长 Gannon Ken Van Dyke,指其利用机密信息在 Polymarket 下注 Maduro 被捕结果,获利约 409,881 美元(13 笔交易,2025-12-27 至 2026-1-26)。指控包括非法使用机密信息、窃取非公开信息、商品交易欺诈、电汇诈骗及非法资金交易等,为首例以内幕交易与预测市场套利为核心的联邦起诉,或影响未来监管走向。
鏈新聞abmedia18 分钟前
西班牙警方从非法漫画盗版平台查获 400,000 欧元加密资产,3 人被捕
Gate News 消息,4 月 24 日——西班牙阿尔梅里亚警方在对该国最大的非法漫画发行平台进行突袭时,查获了两台包含约 €400,000 的加密货币冷钱包。据与该行动相关,3 名嫌疑人被捕,该行动最初是在 2025 年年中知识产权权利人提出投诉之后发起的
GateNews1小时前
OFAC 制裁柬埔寨参议员,因其加密骗局网络
美国财政部对柬埔寨参议员加密诈骗网络实施OFAC制裁
美国财政部下属外国资产控制办公室 (OFAC) 已对柬埔寨参议员 Kok An 实施制裁。Kok An 被指控在整个柬埔寨控制“诈骗园区”,这些园区已诈骗美国人。OFAC 指定了 An 以及其他 28 位
Crypto Frontier2小时前
美国制裁柬埔寨政要百亿诈骗园区!Tether 冻结逾 3.44 亿美元 USDT
美国财政部和司法部近期针对东南亚日益猖獗的加密货币“杀猪盘”交友诈骗,采取联合执法行动。官方正式宣布制裁柬埔寨参议员洛昂(Kok An)及其犯罪网络中的 28 名个人与实体,指控其利用政治势力与旗下赌场园区,庇护大规模的诈骗与人口贩运活动。 据估计,这些诈骗行动单年就导致美国民众损失高达 100 亿美元。配合此次打击行动,稳定币发行商 Rether 也已冻结超过 3.44 亿美元的涉案数字资产。
恋爱杀猪盘诈骗:美民众单年损失破百亿美元
近年来,以东南亚为基地的跨国犯罪组织,大量采用被称为“杀猪盘”(Pig Butchering)的养套杀诈骗手法。 诈骗分子会通过社交媒体或通讯软件,花费数月
鏈新聞abmedia2小时前
因使用机密情报在 Polymarket 上下注 Maduro 的被捕:美国陆军士兵遭逮捕
Gate 新闻消息,4月24日——美国司法部已逮捕现役陆军士兵 Gannon Ken Van Dyke(38岁),指控其使用机密信息在 Polymarket(一种预测市场)上下注,押注对象为委内瑞拉前总统 Nicolás Maduro 的被捕。Van Dyke 参与
GateNews2小时前