據 1M AI News 監測,OpenAI 創始成員 Andrej Karpathy 發帖稱 AI 代理開發工具 LiteLLM 遭遇的供應鏈攻擊是「現代軟體中基本上最恐怖的事」。LiteLLM 月下載量 9700 萬次,v1.82.7 和 v1.82.8 兩個中毒版本已從 PyPI 下架。
僅一句 pip install litellm 就足以竊取機器上的 SSH 密鑰、AWS/GCP/Azure 雲憑證、Kubernetes 配置、git 憑證、環境變數(含所有 API 密鑰)、shell 歷史記錄、加密錢包、SSL 私鑰、CI/CD 密鑰和資料庫密碼。惡意程式碼通過 4096 位 RSA 加密打包資料外傳至偽裝域名 models.litellm.cloud,還會嘗試在 Kubernetes 集群的 kube-system 命名空間中建立特權容器植入持久後門。
更危險的是傳染性:任何依賴 LiteLLM 的專案都會連帶中招,例如 pip install dspy(依賴 litellm>=1.64.0)同樣會觸發惡意程式碼。中毒版本在 PyPI 上僅存活約 1 小時便被發現,原因頗為諷刺:攻擊者自己的惡意程式碼有個 bug,導致記憶體耗盡崩潰。開發者 Callum McMahon 在 AI 編程工具 Cursor 中使用一個 MCP 插件時,LiteLLM 作為傳遞依賴被拉入,安裝後機器直接崩潰,由此暴露了攻擊。Karpathy 評論稱:「如果攻擊者沒有 vibe code 這次攻擊,它可能數天甚至數週都不會被發現。」
攻擊組織 TeamPCP 于 2 月底利用 LiteLLM 的 CI/CD 管道中 Trivy 漏洞掃描器在 GitHub Actions 中的配置缺陷入侵,竊取了 PyPI 發佈令牌,隨後繞過 GitHub 直接向 PyPI 上傳惡意版本。LiteLLM 維護方 Berri AI CEO Krrish Dholakia 表示已刪除所有發佈令牌,計畫轉向基於 JWT 的可信發佈機制。PyPA 發布安全通告 PYSEC-2026-2,建議所有安裝過受影響版本的用戶假設環境中所有憑證已洩露,應立即輪換。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
65% 的機構認為 CLARITY 法案是 XRP 的催化劑
一份由市場分析師 ChartNerd 引述的 Yahoo 調查顯示,65% 的機構將 CLARITY Act 視為 XRP 可能的突破催化劑,表明隨著監管明確性作為主要驅動因素,機構採用的重心正從投機轉向。美國《證券》
Crypto Frontier1小時前
美國在「經濟憤怒」行動下扣押近 5 億美元的伊朗加密資產
根據財政部長 Scott Bessent 在週三的說法,美國已在執行「Operation Economic Fury(經濟狂怒行動)」期間,扣押了將近 5 億美元的伊朗加密貨幣資產,這是由總統 Donald Trump 在 2025 年 3 月下令的制裁與資產扣押行動。該計畫針對銀行帳戶,
GateNews2小時前
北韓在 2026 年前四個月的加密駭損失中佔 76%,$577M 遭竊:TRM Labs
根據 TRM Labs 的說法,北韓行動者在 2026 年前四個月中,透過攻擊大約竊取了 5.77 億美元,佔該期間所有全球加密貨幣駭損失的 76%。這些損失源自 兩起 4 月事件:2.92 億美元的 KelpDAO 創/利用事件,以及 2.85 億美元的 Drift Pr
GateNews2小時前
波蘭交易所 Zondacrypto 暫停提幣,據稱受俄羅斯 Tambov 黨派控制
根據《Gazeta Wyborcza》引述波蘭內部安全署(ABW)的說法,Zondacrypto 是中東歐地區最大的加密貨幣交易所之一,本月在被揭露自 2018 年以來一直受俄羅斯「Tambov 犯罪集團」控制後,已停止提款。平台的儲備據稱…
GateNews4小時前
美伊局勢再起變化:布油突破 115 美元,比特幣跌破 76,000 美元
中東風暴推升布伦特原油至 115 美元/桶,特朗普拒绝伊朗停火并計划封鎖霍尔木兹海峡。比特幣跌穿 76,000 美元,地缘政治風險如何冲击加密市場?
Gate 即时热点5小時前
JPX 計劃於 2027 年推出加密貨幣 ETF,若監管核准能夠通過
根據 Bloomberg,日本交易所集團(JPX)執行長 山地 宏美(Hiromi Yamaji)表示,東京證券交易所營運商計劃最早於 2027 年推出追蹤加密貨幣的交易所交易基金,前提是法律修訂與稅務處理已得到釐清。山地指出,資產管理公司已表達
GateNews6小時前