
慢雾首席信息安全长 23pds 转发 Bitwarden 安全团队警告,Bitwarden CLI 2026.4.0 版本曾于 4 月 22 日美东时间下午 5:57 至 7:30 的 1.5 小时内,通过 npm 发布被篡改的 npm 版本已被撤回,Bitwarden 官方确认密码金库数据和生产系统未受影响。
攻击详情:bw1.js 恶意负载的窃取目标
恶意负载在 npm 包安装期间静默运行,收集以下类型的数据:
· GitHub 和 npm Token
· SSH 金钥
· 环境变量
· Shell 历史记录
· 云端凭证
· 加密钱包文件(包括 MetaMask、Phantom 和 Solana 钱包)
被盗数据被泄露至攻击者控制的域名,并以持久化机制提交至 GitHub 仓库。许多加密货币团队在 CI/CD 自动化流程中使用 Bitwarden CLI 进行密钥注入和部署,任何运行过被入侵版本的流程都可能泄露高价值的钱包密钥和交易所 API 凭证。
受影响用户的紧急应对步骤
仅在 4 月 22 日美东时间 5:57 至 7:30 窗口内通过 npm 安装 2026.4.0 版本的用户需采取以下行动:立即卸载 2026.4.0 版本;清理 npm 缓存;轮换所有 API Token 和 SSH 金钥等敏感凭证;检查 GitHub 和 CI/CD 流程的异常活动;升级至已修复的 2026.4.1 版本(或降级至 2026.3.0,或从 Bitwarden 官网下载官方签署的二进制文件)。
攻击背景:npm 可信发布机制首次遭利用
安全研究员 Adnan Khan 指出,此次攻击是已知首次利用 npm 可信发布机制入侵软件包的案例。此次攻击与 TeamPCP 供应链攻击活动有关,自 2026 年 3 月以来,TeamPCP 已对安全工具 Trivy、代码安全平台 Checkmarx 和 AI 工具 LiteLLM 发动了类似攻击,目标是嵌入在 CI/CD 构建流程中的开发者工具。
常见问题
如何确认自己是否安装了受影响的 2026.4.0 版本?
可运行 npm list -g @bitwarden/cli 查看已安装的版本。若显示 2026.4.0 且安装时间在 4 月 22 日美东时间 5:57 至 7:30 之间,需立即采取应对措施。即使不确定安装时间,也建议主动轮换所有相关凭证。
Bitwarden 的密码金库数据是否泄露?
没有。Bitwarden 官方确认,用戶密码金库数据和生产系统均未受到损害。此次攻击仅影响 CLI 的构建过程,攻击目标是开发者凭证和加密钱包文件,而非 Bitwarden 平台的用户密码数据库。
TeamPCP 供应链攻击活动的更广泛背景是什么?
TeamPCP 自 2026 年 3 月起针对开发者工具发动了系列供应链攻击,受害目标包括 Trivy、Checkmarx 和 LiteLLM。此次对 Bitwarden CLI 的攻击是同一系列活动的一部分,目标是嵌入在 CI/CD 构建流程中的开发者工具,以在自动化管道中窃取高价值凭证。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
加州22岁加密货币洗钱者因$263M 诈骗计划被判70个月
Gate News消息,4月25日——22岁的伊万·坦格曼(Evan Tangeman)来自美国加利福尼亚州纽波特海滩,因其在洗钱$263 百万美元方面的角色,于4月24日被判处70个月监禁。该款项系通过一项大规模加密货币诈骗计划获得。美国华盛顿特区地区法院作出该判决
GateNews4 分钟前
哥伦比亚与美国当局瓦解价值 1.9 亿美元的与 CJNG 关联的加密洗钱网络
Gate News 消息,4 月 25 日——哥伦比亚和美国执法机构已联合瓦解一个与墨西哥哈利斯科新生代贩毒集团 (CJNG) 相关的跨国加密货币洗钱网络。该网络已通过加密渠道转移超过 $190 百万的非法资金
GateNews2小时前
法国自2023年以来报告135起与加密货币相关的绑架案件;包括未成年人;75人被拘留
Gate News 消息,4月25日——法国有组织犯罪检察办公室 (PNACO) 表示,自2023年以来,该国已记录 135 起与加密货币相关的绑架或未遂绑架案件。在目前正在调查的 12 起案件中,已有 88 名个人被正式
GateNews3小时前
加州男子因在 $263M 加密盗窃计划中的洗钱行为被判处70个月
Gate News 消息,4月25日——根据美国司法部的说法,来自加利福尼亚州纽波特比奇的22岁男子埃文·坦杰曼(Evan Tangeman)因其在一个跨多个州的社交工程犯罪团伙中的角色,被判处联邦监禁70个月,并被判处3年监督释放。该团伙偷走的加密货币金额超过 $263 百万
GateNews6小时前
3.5 个月内法国 41 起加密绑架;Durov 归咎数据泄露
Gate News 消息,4月24日——据 Telegram 创始人 Pavel Durov 称,在 2026 年仅 3.5 个月内,法国已发生 41 起对加密货币持有者的绑架事件,他将激增归因于大规模的数据泄露。Durov 在一则 X 帖子中强调,敏感个人数据——包括税务机关掌握的信息,以及法国安全文件署发生的重大泄露中的信息——已经暴露了大约 1900 万人的姓名、地址和电话号码,使数字资产持有者更容易成为目标。
Gate News 消息,4月24日——据 Telegram 创始人 Pavel Durov 称,在 2026 年仅 3.5 个月内,法国已发生 41 起对加密货币持有者的绑架事件,他将激增归因于大规模的数据泄露。Durov 在一则 X 帖子中强调,敏感个人数据——包括税务机关掌握的信息,以及法国安全文件署发生的重大泄露中的信息——已经暴露了大约 1900 万人的姓名、地址和电话号码,使数字资产持有者更容易成为目标。
GateNews9小时前
意大利研究员因对椭圆曲线密钥发起 32,767 比特量子攻击而赢得 1 BTC 奖励
Gate News 消息,4月24日——意大利研究人员 Giancarlo Lelli 在展示迄今规模最大的椭圆曲线密码学量子攻击后,获得了 1 比特币的奖励。该突破加剧了对量子威胁的担忧,可能影响由椭圆曲线密码学所保障的比特币、以太坊及其他资产 ECC,从而波及超过 2.5 万亿美元的数字资产
GateNews11小时前