BTC $64,246.23 +0.93%
ETH $1,869.54 +0.76%
BNB $601.01 +1.84%
XRP $1.06 -0.34%
SOL $74.08 +0.97%
TRX $0.3267 -0.60%
DOGE $0.0697 -0.39%
ADA $0.1905 -2.31%
BCH $211.32 -0.82%
LINK $8.17 +0.49%
HYPE $56.99 +5.23%
AAVE $91.90 -0.55%
SUI $0.6919 +0.08%
XLM $0.1669 -2.29%
ZEC $518.75 +6.91%
BTC $64,246.23 +0.93%
ETH $1,869.54 +0.76%
BNB $601.01 +1.84%
XRP $1.06 -0.34%
SOL $74.08 +0.97%
TRX $0.3267 -0.60%
DOGE $0.0697 -0.39%
ADA $0.1905 -2.31%
BCH $211.32 -0.82%
LINK $8.17 +0.49%
HYPE $56.99 +5.23%
AAVE $91.90 -0.55%
SUI $0.6919 +0.08%
XLM $0.1669 -2.29%
ZEC $518.75 +6.91%

數據:Keyv 生態遭大規模 npm 供應鏈攻擊,超過 2,000 個惡意包版本發布

2026-08-05 11:41:59

ChainCatcher 消息,据慢雾監測,MistEye 檢測到一次大規模 npm 供應鏈攻擊,影響 Keyv/Cacheable 生態系統。攻擊者發布了超過 2,000 個惡意包版本,包括 keyv@6.0。Keyv 是廣泛使用的鍵值存儲抽象庫,支持 Redis、SQLite、PostgreSQL、MongoDB 等後端,每週下載量約 1.27 億次,導致明顯的下游供應鏈暴露。

攻擊手法與此前 Shai-Hulud npm 蠕蟲活動高度相似,指向高度自動化和可擴展的供應鏈攻擊。潛在攻擊行為包括憑據竊取、環境變量洩露、CI/CD 密鑰洩露、遠程載荷投遞及通過被入侵的開發環境橫向傳播。安全團隊應立即識別並移除受影響包版本,升級至已驗證的安全版本,審查依賴鎖文件和構建日誌,監控可疑外連,輪換洩露憑據,並在確認受影響後重建環境。

app_icon
ChainCatcher 與創新者共建Web3世界