一句pip install偷光所有密钥:Karpathy称LiteLLM投毒为「软件界最恐怖的事」

据 1M AI News 监测,OpenAI 创始成员 Andrej Karpathy 发帖称 AI 代理开发工具 LiteLLM 遭遇的供应链攻击是「现代软件中基本上最恐怖的事」。LiteLLM 月下载量 9700 万次,v1.82.7 和 v1.82.8 两个中毒版本已从 PyPI 下架。

仅一句 pip install litellm 就足以窃取机器上的 SSH 密钥、AWS/GCP/Azure 云凭证、Kubernetes 配置、git 凭证、环境变量(含所有 API 密钥)、shell 历史记录、加密钱包、SSL 私钥、CI/CD 密钥和数据库密码。恶意代码通过 4096 位 RSA 加密打包数据外传至伪装域名 models.litellm.cloud,还会尝试在 Kubernetes 集群的 kube-system 命名空间中创建特权容器植入持久后门。

更危险的是传染性:任何依赖 LiteLLM 的项目都会连带中招,例如 pip install dspy(依赖 litellm>=1.64.0)同样会触发恶意代码。中毒版本在 PyPI 上仅存活约 1 小时便被发现,原因颇为讽刺:攻击者自己的恶意代码有个 bug,导致内存耗尽崩溃。开发者 Callum McMahon 在 AI 编程工具 Cursor 中使用一个 MCP 插件时,LiteLLM 作为传递依赖被拉入,安装后机器直接崩溃,由此暴露了攻击。Karpathy 评论称:「如果攻击者没有 vibe code 这次攻击,它可能数天甚至数周都不会被发现。」

攻击组织 TeamPCP 于 2 月底利用 LiteLLM 的 CI/CD 管道中 Trivy 漏洞扫描器在 GitHub Actions 中的配置缺陷入侵,窃取了 PyPI 发布令牌,随后绕过 GitHub 直接向 PyPI 上传恶意版本。LiteLLM 维护方 Berri AI CEO Krrish Dholakia 表示已删除所有发布令牌,计划转向基于 JWT 的可信发布机制。PyPA 发布安全通告 PYSEC-2026-2,建议所有安装过受影响版本的用户假设环境中所有凭证已泄露,应立即轮换。

免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见声明

相关文章

美国将引导船只通过霍姆兹海峡,比特币八万大关仍为重要观察重点

中东局势持续紧张,美国称将引导未卷入冲突的船只通过荷姆兹海峡,与伊朗谈判被形容“非常积极”。OPEC+ 在不含 UAE 的情况下增产18.8万桶,油市因外交与供应变动波动。比特币逼近8万仍受期权结构影响难突破;ETH同步上涨。AI 晶片需求强劲,Palantir 与 AMD 财报成焦点,市场关注AI投资增长与科技股前景。

鏈新聞abmedia1 分钟前

Nobitex,伊朗最大的加密交易所,由与最高领导人有关联的精英政治家族之子创立:路透社

根据路透社在 5 月 1 日发布的一项调查,Nobitex 是伊朗占主导地位的加密货币交易所,拥有大约 1100 万用户,由兄弟 Ali 和 Mohammad Kharrazi 创立。Kharrazi 家族成员与一个精英政治家族有关联,该家族通过婚姻与伊朗三位最高领导人均有联系。 Kharrazi 家族已有

GateNews2 分钟前

Dennis Porter:美国将比特币视为国家安全工具

Satoshi Action 创始人 Dennis Porter 解释称,美国政府和军方正在将其对比特币的看法从纯粹的金融投资转变为国家安全的关键组成部分。根据 Porter 的说法,比特币正日益被视为一种“国家安全

Crypto Frontier3小时前

朝鲜债权人于 5 月 1 日扣押 Arbitrum 上价值 30,766 ETH 的禁令令状

据 The Block 称,5 月 1 日,代表朝鲜恐怖主义债权人的律师向 Arbitrum DAO 送达了一份限制令通知,阻止释放 30,766 ETH(约 71.1 million 美元 / 约 7110 万美元),该笔资金于 4 月 20 日在 Kelp DAO 被利用事件后由 Arbitrum 安全委员会冻结。该通知点名 Arbitrum DAO

GateNews4小时前

路透社链接 Nobitex 创始人与伊朗精英 Kharrazi 家族;该交易所处理伊朗 70% 的加密货币

根据路透社周五(5 月 2 日)发布的一项调查,诺比泰克(Nobitex)是伊朗的主导加密货币交易所,拥有约 1100 万用户,由兄弟 Ali 和 Mohammad Kharrazi 创立。两人是与伊朗三位最高领导人都存在姻亲关系的家族成员。兄弟俩注册了该公司

GateNews6小时前

比特币在参议院通过稳定币收益门槛后升至 $78K 之上

比特币在本周中段回调至 75,500 美元后反弹,并在周六上午于亚洲时区重新站上 78,000 美元,得益于关于加密货币市场结构的立法进展。参议院关于稳定币收益的折中方案消除了推进与加密货币相关立法的一项关键障碍。 ## 比特币价格回升

Crypto Frontier8小时前
评论
0/400
暂无评论