litellm 遭遇 PyPI 供應鏈攻擊,簡單安裝即可竊取 SSH 密鑰等全部敏感憑據
By: www.chaincatcher.com|2026/03/25 00:42:00
0
分享
ChainCatcher 消息,Andrej Karpathy 在 X 平台發文表示,litellm 遭遇 PyPI 供應鏈攻擊,僅需執行 pip install litellm 即可竊取 SSH 密鑰、AWS/GCP/Azure 憑據、Kubernetes 配置、git 憑據、環境變數、加密錢包、SSL 私鑰、CI/CD 密鑰及資料庫密碼。
litellm 每月下載量達 9700 萬次,且風險會擴散至所有依賴 litellm 的專案,例如 dspy。被植入惡意代碼的版本上線時間不到約 1 小時,因攻擊代碼存在缺陷導致 Callum McMahon 的機器內存耗盡崩潰而被發現。Andrej Karpathy 表示,供應鏈攻擊是現代軟體中最具威脅的問題,每次安裝依賴項都可能在依賴樹深處引入被篡改的軟體包,他因此越來越傾向於減少依賴,轉而使用 LLM 直接實現簡單功能。
-- 價格
--
--
--
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

CFTC正在考慮GPU計算的永續期貨的可行性【最新動向指南】
CFTC正在徵集有關「永續計算期貨」的意見,提交截止日期為2026年10月20日。請務必參與官方頁面。

湯森路透以4000萬美元開發法律AI模型「湯森」
湯森路透(Thomson Reuters)投入4000萬美元(約553億元)開發自家大型語言模型(LLM)「湯森(Thomson)」。

霍斯金森公開AI標記處理開源專案
查爾斯·霍斯金森(Charles Hoskinson),卡爾達諾創始人,公開了一個名為「anthropies」的開源專案,旨在解決AI生成物的標記問題。專案的目標是識別和處理與Anthropic的Claude輸出物相關的水印及標記。

中國人工智慧超越受限的OpenAI和Anthropic網路安全模型,比特幣產業發出警告
比特幣公司的領導者和開源開發者報告稱,中國的人工智慧模型在防禦性網路安全工作上表現優異,而受限的美國前沿系統則無法做到,迫使他們依賴這些模型來保護關鍵基礎設施。

礦企股離加密越來越遠了
對電力、土地和長期租約的追逐,讓資本市場開始按數據中心的框架給它們估值。

DGrid AI 發布最新研究論文 PoQ-Judge,以多架構評估框架完成去中心化 LLM 質量評估閉環
ChainCatcher 消息,去中心化 AI 基礎設施網絡 DGrid AI 今日發布最新研究論文 "PoQ-Judge",提出一套無需參考答案的多架構質量評估框架。這意味著在真實部署環境中,往往沒有標準答案可供比對,協議依然能夠對模型回答的質量做出可靠評分,並據此分配激勵。這是 DGrid 去中心化 LLM 推理質量評估體系長期缺失的一塊關鍵拼圖。PoQ(Proof of Quality,質量證明)是 DGrid 自研的共識機制,用於在協議層防止模型提供方投放劣質模型、偽造數據或隱藏計算費用,從而保障服務質量與定價透明。DGrid 團隊圍繞 PoQ 持續深耕,已陸續發表四篇研究論文。本次發...

Agentic Design Patterns:一本讓我重新理解"Agent 到底是什麼"的書
Google工程總監新書深度拆解:AI Agent的21種設計模式。本文揭秘了從“裸LLM”到高級智能體的進階核心,詳細解析 Context Engineering、雙 Agent 反思機制(Producer-Critic)及三層記憶模型,並提供3個立即可落地的優化策略。

a16z創始人:在「代理」時代,真正重要的事物已經發生了變化
未來的頂尖程式設計師或許不需要編寫程式碼,但他們必須具備強大的邏輯推理能力和系統架構思維,因為隨著人工智慧的發展,程式碼將變得廉價且司空見慣。

吉爾吉斯斯坦總統與孫宇晨會面,波場與吉爾吉斯斯坦合作,共同構建中亞數位經濟新格局
此次會議聚焦於數位金融轉型的全球趨勢、虛擬資產的監管框架建設,以及波場在中亞的生態系統戰略佈局,標誌著波場與吉爾吉斯斯坦在區塊鏈等領域合作的重要階段。

Base 公布 Base Batch 003 加速器入選名單,12 個 AI 與 DeFi 等領域項目入圍
ChainCatcher 消息,Base 宣布正式啟動第三期初創企業加速器項目 Base Batch 003。本期項目為期 7 週(4 月 6 日至 5 月 19 日),經過對 1175 份申請的篩選,最終有 12 支專注於 DeFi、AI、穩定幣和預測市場等領域的團隊入選。據悉,入圍的 12 個項目分別為:Blockrun.ai:AI 代理訪問 LLM 及數據的基礎設施。Stealth:一種新型預測市場槓桿原語。4Mica:代理微交易結算基礎設施。OPAL:主打隱私保護的 Perp DEX(支持加密貨幣與 RWA)。Onsight:遊戲化社交預測平台。Credifi:基於 zktls 與信用...

礦機資產折舊與稅務成本回收分析

Metaplanet 的比特幣轉移:是出售還是僅僅在 Coinbase 上保管?

HashKey 、富蘭克林坦伯頓合作 !「鏈上美國政府流動性基金」搶灘亞洲

巴基斯坦開始虛擬貨幣業者的許可申請,要求於9月5日前註冊

Telegram:逮捕兩年後,帕維爾·杜羅夫指控法國
逮捕兩年後,帕維爾·杜羅夫指責政治壓力。針對Telegram的法國調查仍在進行中。

觀點:牛市已來,本輪週期如何布局?

穩定幣卡支出到2028年可能達到每年500億美元:RedotPay

EIP-8363 量化復盤:砍掉質押「補貼」,以太坊想要換回什麼?
CFTC正在考慮GPU計算的永續期貨的可行性【最新動向指南】
CFTC正在徵集有關「永續計算期貨」的意見,提交截止日期為2026年10月20日。請務必參與官方頁面。
湯森路透以4000萬美元開發法律AI模型「湯森」
湯森路透(Thomson Reuters)投入4000萬美元(約553億元)開發自家大型語言模型(LLM)「湯森(Thomson)」。
霍斯金森公開AI標記處理開源專案
查爾斯·霍斯金森(Charles Hoskinson),卡爾達諾創始人,公開了一個名為「anthropies」的開源專案,旨在解決AI生成物的標記問題。專案的目標是識別和處理與Anthropic的Claude輸出物相關的水印及標記。
中國人工智慧超越受限的OpenAI和Anthropic網路安全模型,比特幣產業發出警告
比特幣公司的領導者和開源開發者報告稱,中國的人工智慧模型在防禦性網路安全工作上表現優異,而受限的美國前沿系統則無法做到,迫使他們依賴這些模型來保護關鍵基礎設施。
礦企股離加密越來越遠了
對電力、土地和長期租約的追逐,讓資本市場開始按數據中心的框架給它們估值。
DGrid AI 發布最新研究論文 PoQ-Judge,以多架構評估框架完成去中心化 LLM 質量評估閉環
ChainCatcher 消息,去中心化 AI 基礎設施網絡 DGrid AI 今日發布最新研究論文 "PoQ-Judge",提出一套無需參考答案的多架構質量評估框架。這意味著在真實部署環境中,往往沒有標準答案可供比對,協議依然能夠對模型回答的質量做出可靠評分,並據此分配激勵。這是 DGrid 去中心化 LLM 推理質量評估體系長期缺失的一塊關鍵拼圖。PoQ(Proof of Quality,質量證明)是 DGrid 自研的共識機制,用於在協議層防止模型提供方投放劣質模型、偽造數據或隱藏計算費用,從而保障服務質量與定價透明。DGrid 團隊圍繞 PoQ 持續深耕,已陸續發表四篇研究論文。本次發...
...











