
慢雾首席信息安全长 23pds 转发 Bitwarden 安全团队警告,Bitwarden CLI 2026.4.0 版本曾于 4 月 22 日美东时间下午 5:57 至 7:30 的 1.5 小时内,通过 npm 发布被篡改的 npm 版本已被撤回,Bitwarden 官方确认密码金库数据和生产系统未受影响。
攻击详情:bw1.js 恶意负载的窃取目标
恶意负载在 npm 包安装期间静默运行,收集以下类型的数据:
· GitHub 和 npm Token
· SSH 金钥
· 环境变量
· Shell 历史记录
· 云端凭证
· 加密钱包文件(包括 MetaMask、Phantom 和 Solana 钱包)
被盗数据被泄露至攻击者控制的域名,并以持久化机制提交至 GitHub 仓库。许多加密货币团队在 CI/CD 自动化流程中使用 Bitwarden CLI 进行密钥注入和部署,任何运行过被入侵版本的流程都可能泄露高价值的钱包密钥和交易所 API 凭证。
受影响用户的紧急应对步骤
仅在 4 月 22 日美东时间 5:57 至 7:30 窗口内通过 npm 安装 2026.4.0 版本的用户需采取以下行动:立即卸载 2026.4.0 版本;清理 npm 缓存;轮换所有 API Token 和 SSH 金钥等敏感凭证;检查 GitHub 和 CI/CD 流程的异常活动;升级至已修复的 2026.4.1 版本(或降级至 2026.3.0,或从 Bitwarden 官网下载官方签署的二进制文件)。
攻击背景:npm 可信发布机制首次遭利用
安全研究员 Adnan Khan 指出,此次攻击是已知首次利用 npm 可信发布机制入侵软件包的案例。此次攻击与 TeamPCP 供应链攻击活动有关,自 2026 年 3 月以来,TeamPCP 已对安全工具 Trivy、代码安全平台 Checkmarx 和 AI 工具 LiteLLM 发动了类似攻击,目标是嵌入在 CI/CD 构建流程中的开发者工具。
常见问题
如何确认自己是否安装了受影响的 2026.4.0 版本?
可运行 npm list -g @bitwarden/cli 查看已安装的版本。若显示 2026.4.0 且安装时间在 4 月 22 日美东时间 5:57 至 7:30 之间,需立即采取应对措施。即使不确定安装时间,也建议主动轮换所有相关凭证。
Bitwarden 的密码金库数据是否泄露?
没有。Bitwarden 官方确认,用戶密码金库数据和生产系统均未受到损害。此次攻击仅影响 CLI 的构建过程,攻击目标是开发者凭证和加密钱包文件,而非 Bitwarden 平台的用户密码数据库。
TeamPCP 供应链攻击活动的更广泛背景是什么?
TeamPCP 自 2026 年 3 月起针对开发者工具发动了系列供应链攻击,受害目标包括 Trivy、Checkmarx 和 LiteLLM。此次对 Bitwarden CLI 的攻击是同一系列活动的一部分,目标是嵌入在 CI/CD 构建流程中的开发者工具,以在自动化管道中窃取高价值凭证。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
链上研究员 ZachXBT 发布警告,针对 imToken 和 Tokenlon,LON 跌幅 8%
链上研究员 ZachXBT 最近认定 imToken 和去中心化交易所 Tokenlon 是洗钱等非法活动的中心。据 ZachXBT 称,Tokenlon 的绝大多数交易量都来自包括诈骗、人口贩运和投资在内的非法活动
GateNews40 分钟前
Payward 因 $25M 的加密托管欺诈起诉 Etana
Kraken 的母公司 Payward 已就指控向 Etana 及其首席执行官提起诉讼,指控其涉嫌 2500 万美元的加密货币托管欺诈。根据指控,客户资金被挪用、混同并藏匿在 Payward 所称的“庞氏式”方案中,该方案在流动性枯竭之际崩解
Crypto Frontier1小时前
朝鲜否认加密货币盗窃,$577M 于 2026 年被盗
朝鲜民主主义人民共和国否认了国家支持的加密货币盗窃指控,尽管区块链情报公司 TRM Labs 报告称,2026 年前四个月与朝鲜相关的行为体盗走了大约 5.77 亿美元。该政权外交部的一名发言人
Crypto Frontier6小时前
X User 于 5 月 4 日通过 Grok 提示注入从 Bankr 盗走 17.5 万美元的 DRB
据 BlockBeats 称,5 月 4 日,X 用户 @Ilhamrfliansyh 对 Grok 发起了提示注入攻击,从 Bankr 的钱包中窃取了 17.5 万美元的 DRB 代币。攻击者制作了一条经过莫尔斯电码编码的恶意推文,Grok 将其解码并转发给 @bankrbot,该推文被解读为一条区块链
GateNews6小时前
ZachXBT 将 Polyarb 标记为虚假预测市场,并指其拥有一个正在运作的钱包清算器
链上调查员 ZachXBT 警告称,Polyarb 这个宣称自己是预测市场平台的网站正在运行一个活跃的“钱包清算器”,并通过一些知名加密账号在其帖子下的置顶回复来扩大影响力。
要点:
ZachXBT 于 2026 年 5 月 4 日警告称 Polyarb 托管了这一项资金掠夺行为
Coinpedia9小时前