npm收緊令牌權限應對攻擊,Web3安全人士質疑措施不足
npm 已經開始收緊高權限存取權杖,以因應近期波及 Web3 開發者的「Mini Shai-Hulud」供應鏈攻擊。平台已撤銷具有寫入權限的 granular access token,並要求用戶立即更換金鑰,轉向 Trusted Publishing 發布機制。
平台開始處置
這次調整的直接目標,是抑制該惡意程式的最新一波傳播。攻擊者此前利用可寫入權杖繞過雙重驗證,在 npm 註冊中心發佈惡意軟體套件或污染現有套件版本。
不過,多名安全研究人員認為,npm 的行動來得偏晚,而且主要只是在限制後續擴散,並未處理已經落入開發者裝置中的惡意程式碼。
已感染環境仍可能持續洩密
研究人員指出,撤銷權杖確實可能減少新的惡意版本持續釋出,但對於已經受感染的開發環境幫助有限。該蠕蟲會嵌入 IDE 及 AI 助手設定中,在開發者呼叫相關工具時反覆觸發。
這意味著,即使開發者刪除專案檔案或清理 node_modules,惡意腳本仍可能在後續操作中再次感染環境,並持續竊取敏感資訊。
攻擊目標包括雲端憑證和錢包助記詞
公開資料顯示,這類惡意程式不僅竊取常規開發憑證,還會蒐集 AWS 雲端服務憑證、加密錢包助記詞等高價值資料。相關資料隨後通過 GitHub 官方 API 外傳,使流量看起來更像正常開發活動,增加了偵測難度。
- 攻擊者控制了合法 npm 帳號 atool
- 27 分鐘內釋出 637 個惡意版本
- 涉及 323 個套件,周下載量約 1,600 萬次
安全圈批評處置過於被動
MetaMask 首席安全研究員 Taylor Monahan 等人批評,平台目前作法更像是在確認問題規模,而不是清除感染本身。另一位研究人員也指出,只封鎖存取權限無法取代對惡意程式行為的完整分析與清理。
對 Web3 團隊而言,這起事件再次顯示開發工具鏈已成為高風險入口。尤其在 AI 程式碼助手廣泛接入日常流程後,一旦配置層被植入惡意腳本,影響範圍可能超出單一專案本身。
免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。
您也可能喜歡
AI算力繁榮遭遇頂流大V質疑:羅斯柴爾德唱空「AI新雲」,「大空頭」警示3萬億美元表外承諾
從數據中心項目經濟性來看,羅斯柴爾德這份研究報告追問的是:GPU租金收入在覆蓋設備折舊、營運支出與融資成本之後,能夠留下多少股東回報。
惠普(HPQ.US)親自給PC行業潑冷水:2027年出貨下滑,「漲出來的收入」還撐得住嗎?
惠普在提交給SEC的文件中預警,2027年PC出貨量將下降至中個位數,並稱這一預測與第三方預測一致,股價盤前一度下跌逾5%。
利率回落金價不漲?揭秘當前核心定價與拐點邏輯

Fitness+ 業務瘦身,1999美元摺疊螢幕與AI戰略挑大樑!蘋果(AAPL.US)醞釀新一輪強勁增長
對未來業績更具分量的催化劑,是摺疊屏帶來的高端產品結構升級,以及蘋果籌劃多年的獨家AI體驗帶來的新一輪iPhone換機需求。
