BTC $62,940.88 +0.09%
ETH $1,878.00 +0.07%
BNB $606.51 -0.59%
XRP $0.9992 -0.11%
SOL $75.15 -0.10%
TRX $0.3316 +0.24%
DOGE $0.0698 -0.11%
ADA $0.1761 -1.39%
BCH $204.02 -0.14%
LINK $9.32 -1.38%
HYPE $57.21 +1.92%
AAVE $85.98 -0.51%
SUI $0.6770 -0.73%
XLM $0.1568 -0.57%
ZEC $484.62 -0.88%
BTC $62,940.88 +0.09%
ETH $1,878.00 +0.07%
BNB $606.51 -0.59%
XRP $0.9992 -0.11%
SOL $75.15 -0.10%
TRX $0.3316 +0.24%
DOGE $0.0698 -0.11%
ADA $0.1761 -1.39%
BCH $204.02 -0.14%
LINK $9.32 -1.38%
HYPE $57.21 +1.92%
AAVE $85.98 -0.51%
SUI $0.6770 -0.73%
XLM $0.1568 -0.57%
ZEC $484.62 -0.88%

數據:Keyv 生態遭大規模 npm 供應鏈攻擊,超過 2,000 個惡意包版本發布

2026-08-05 11:41:59

ChainCatcher 消息,据慢雾監測,MistEye 檢測到一次大規模 npm 供應鏈攻擊,影響 Keyv/Cacheable 生態系統。攻擊者發布了超過 2,000 個惡意包版本,包括 [email protected]。Keyv 是廣泛使用的鍵值存儲抽象庫,支持 Redis、SQLite、PostgreSQL、MongoDB 等後端,每週下載量約 1.27 億次,導致明顯的下游供應鏈暴露。

攻擊手法與此前 Shai-Hulud npm 蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。潛在攻擊行為包括憑據竊取、環境變量洩露、CI/CD 密鑰洩露、遠程載荷投遞及通過被入侵的開發環境橫向傳播。安全團隊應立即識別並移除受影響包版本,升級至已驗證的安全版本,審查依賴鎖文件和構建日誌,監控可疑外連,輪換洩露憑據,並在確認受影響後重建環境。

app_icon
ChainCatcher 與創新者共建Web3世界