據 1M AI News 監測,OpenAI 創始成員 Andrej Karpathy 發帖稱 AI 代理開發工具 LiteLLM 遭遇的供應鏈攻擊是「現代軟體中基本上最恐怖的事」。LiteLLM 月下載量 9700 萬次,v1.82.7 和 v1.82.8 兩個中毒版本已從 PyPI 下架。
僅一句 pip install litellm 就足以竊取機器上的 SSH 密鑰、AWS/GCP/Azure 雲憑證、Kubernetes 配置、git 憑證、環境變數(含所有 API 密鑰)、shell 歷史記錄、加密錢包、SSL 私鑰、CI/CD 密鑰和資料庫密碼。惡意程式碼通過 4096 位 RSA 加密打包資料外傳至偽裝域名 models.litellm.cloud,還會嘗試在 Kubernetes 集群的 kube-system 命名空間中建立特權容器植入持久後門。
更危險的是傳染性:任何依賴 LiteLLM 的專案都會連帶中招,例如 pip install dspy(依賴 litellm>=1.64.0)同樣會觸發惡意程式碼。中毒版本在 PyPI 上僅存活約 1 小時便被發現,原因頗為諷刺:攻擊者自己的惡意程式碼有個 bug,導致記憶體耗盡崩潰。開發者 Callum McMahon 在 AI 編程工具 Cursor 中使用一個 MCP 插件時,LiteLLM 作為傳遞依賴被拉入,安裝後機器直接崩潰,由此暴露了攻擊。Karpathy 評論稱:「如果攻擊者沒有 vibe code 這次攻擊,它可能數天甚至數週都不會被發現。」
攻擊組織 TeamPCP 于 2 月底利用 LiteLLM 的 CI/CD 管道中 Trivy 漏洞掃描器在 GitHub Actions 中的配置缺陷入侵,竊取了 PyPI 發佈令牌,隨後繞過 GitHub 直接向 PyPI 上傳惡意版本。LiteLLM 維護方 Berri AI CEO Krrish Dholakia 表示已刪除所有發佈令牌,計畫轉向基於 JWT 的可信發佈機制。PyPA 發布安全通告 PYSEC-2026-2,建議所有安裝過受影響版本的用戶假設環境中所有憑證已洩露,應立即輪換。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
美國將引導船隻通過荷姆茲海峽,比特幣八萬大關仍為重要觀察重點
中東局勢持續緊張,美國稱將引導未捲入衝突的船隻通過荷姆茲海峽,與伊朗談判被形容「非常積極」。OPEC+ 在不含 UAE 的情況下增產18.8萬桶,油市因外交與供應變動波動。比特幣逼近8萬仍受期權結構影響難突破;ETH同步上漲。AI晶片需求強勁,Palantir 與 AMD 財報成焦點,市場關注AI投資增長與科技股前景。
鏈新聞abmedia1分鐘前
諾比德克斯(Nobitex),伊朗最大的加密貨幣交易所,由與最高領導人有關的精英政治家族之子創立:路透社
根據路透社於 5 月 1 日發布的一項調查,Nobitex 是伊朗占主導地位的加密貨幣交易所,約有 1,100 萬名用戶,由兄弟 Ali 與 Mohammad Kharrazi 創立;他們是與伊朗三位最高領導人皆通過婚姻關係牽連的精英政治家族成員。
Kharrazi 家族擁有
GateNews2分鐘前
Dennis Porter:美國將比特幣視為國家安全工具
Satoshi Action 的創辦人 Dennis Porter 解釋稱,美國政府與軍方正將其對比特幣的看法,從純粹的金融投資轉向國家防衛的關鍵組成部分。根據 Porter 的說法,比特幣正日益被視為「國家安全
Crypto Frontier3小時前
北韓債權人於 5 月 1 日在 Arbitrum 上查封 30,766 ETH 的禁制令
根據 The Block,5 月 1 日,代表北韓恐怖主義債權人的律師向 Arbitrum DAO 送達禁制通知,阻止先前由 Arbitrum 安全委員會在 4 月 20 日於 Kelp DAO 漏洞事件後凍結、待釋放的 30,766 ETH(約 $71.1 million,約 7,110 萬美元)。該通知點名 Arbitrum DAO
GateNews4小時前
路透連結指出 Nobitex 創辦人與伊朗精英哈拉齊(Kharrazi)家族有關;該交易所處理了伊朗加密貨幣的 70%
根據路透社於 5 月 2 日(週五)發布的一項調查,Nobitex 是伊朗占主導地位的加密貨幣交易所,約有 1,100 萬名用戶,該交易所由兄弟 Ali 與 Mohammad Kharrazi 創立。這對兄弟是與伊朗三位最高領袖都存在婚姻關係的家族成員。這兩名兄弟登記了該公司
GateNews6小時前
比特幣突破 $78K ,因參議院通過穩定幣收益門檻
比特幣從本週中回檔跌勢中反彈,價格回到 75,500 美元,並在亞洲時段週六早晨前重新站回 78,000 美元之上;此舉受到加密貨幣市場結構的立法進展所支撐。參議院在穩定幣收益方面的折衷方案,移除了推進加密貨幣相關立法的一個關鍵障礙。
## 比特幣價格反彈
Crypto Frontier8小時前