要点速览
- npm爆发大规模供应链攻击:42个@tanstack/*包的84个恶意版本被发布,窃取云凭证、GitHub令牌等敏感信息,且带有合法签名,影响超1200万周下载量的react-router
- 攻击出现跨生态扩散:恶意代码已从npm蔓延至PyPI,波及opensearch-project、mistralai等知名包
- Solana生态出现多起加密货币 rugpull 与钱包被盗事件:含$LO0P被黑客攻击,以及$RKC项目疑似内部人员作案并卷走100万美元
- V4机制币存在后门风险:部分开发者预留后门,连接相关网站可能导致钱包资产被清空
一、开源生态供应链安全事件
- 2026年5月12日UTC时段,npm生态爆发高严重性供应链攻击,波及42个@tanstack/*相关包的84个恶意版本。攻击者通过伪造PR投毒pnpm共享缓存,利用TanStack官方发布流程窃取OIDC令牌,自动签名并发布恶意包,可窃取AWS、GCP、Kubernetes、Vault凭证、GitHub令牌、.npmrc内容及SSH密钥。其中@tanstack/react-router周下载量超1200万,官方已将所有恶意版本标记为不安全并启动npm安全响应。
- 官方建议2026-05-11 19:20至19:30 UTC期间安装过@tanstack/*包的用户,立即轮换所有云服务、GitHub、SSH等凭证,审计云日志并从干净锁文件重装旧版本。— via @vikingmute, @pyronaur, @kuberdenis, @anandPa94
- 该npm供应链攻击已出现跨生态扩散,恶意代码已从npm蔓延至PyPI,目前确认受影响的包包括@opensearch-project/opensearch(3.5.3、3.6.2、3.7.0、3.8.0版本,周下载量130万)、mistralai 2.4.6、guardrails-ai 0.10.1等。其中guardrails-ai 0.10.1会在导入时执行恶意代码,下载并运行未经验证的外部脚本。— via @cglee
- 本次攻击为历史上首个带有合法SLSA provenance签名的npm蠕虫攻击,即使TanStack团队开启了2FA也未能阻止攻击,暴露了依赖供应链签名验证机制的安全隐患。— via @kuberdenis, @anandPa94
二、加密货币市场安全事件
- Solana生态出现多起加密货币项目跑路(rugpull)与钱包被盗事件:$LO0P循环贷项目被黑客攻击导致资产损失;$RKC项目疑似由项目方内部人员作案,攻击者利用@TheRoaringKitty账号发布代币并卷走100万美元,后自称是该账号持有者的弟弟并在直播中承认,目前攻击者已被公开身份。— via @eth200000, @0CryptoZero
- 多名用户报告钱包被盗,安全提示显示近期参与V4机制币项目的用户需警惕,部分项目开发者预留了后门,连接相关网站可能导致钱包资产被完全清空。— via @Sol5000u
三、其他安全事件
- 有用户分享了机器人犬被黑客控制的相关视频,具体攻击细节未公开。— via @chrisgrayson
