litellm 遭遇 PyPI 供應鏈攻擊,簡單安裝即可竊取 SSH 密鑰等全部敏感憑據

By: www.chaincatcher.com|2026/03/25 00:42:00

ChainCatcher 消息,Andrej Karpathy 在 X 平台發文表示,litellm 遭遇 PyPI 供應鏈攻擊,僅需執行 pip install litellm 即可竊取 SSH 密鑰、AWS/GCP/Azure 憑據、Kubernetes 配置、git 憑據、環境變數、加密錢包、SSL 私鑰、CI/CD 密鑰及資料庫密碼。

litellm 每月下載量達 9700 萬次,且風險會擴散至所有依賴 litellm 的專案,例如 dspy。被植入惡意代碼的版本上線時間不到約 1 小時,因攻擊代碼存在缺陷導致 Callum McMahon 的機器內存耗盡崩潰而被發現。Andrej Karpathy 表示,供應鏈攻擊是現代軟體中最具威脅的問題,每次安裝依賴項都可能在依賴樹深處引入被篡改的軟體包,他因此越來越傾向於減少依賴,轉而使用 LLM 直接實現簡單功能。

-- 價格

--
--
--

本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

猜你喜歡

CFTC正在考慮GPU計算的永續期貨的可行性【最新動向指南】

CFTC正在徵集有關「永續計算期貨」的意見,提交截止日期為2026年10月20日。請務必參與官方頁面。

湯森路透以4000萬美元開發法律AI模型「湯森」

湯森路透(Thomson Reuters)投入4000萬美元(約553億元)開發自家大型語言模型(LLM)「湯森(Thomson)」。

霍斯金森公開AI標記處理開源專案

查爾斯·霍斯金森(Charles Hoskinson),卡爾達諾創始人,公開了一個名為「anthropies」的開源專案,旨在解決AI生成物的標記問題。專案的目標是識別和處理與Anthropic的Claude輸出物相關的水印及標記。

中國人工智慧超越受限的OpenAI和Anthropic網路安全模型,比特幣產業發出警告

比特幣公司的領導者和開源開發者報告稱,中國的人工智慧模型在防禦性網路安全工作上表現優異,而受限的美國前沿系統則無法做到,迫使他們依賴這些模型來保護關鍵基礎設施。

礦企股離加密越來越遠了

對電力、土地和長期租約的追逐,讓資本市場開始按數據中心的框架給它們估值。

DGrid AI 發布最新研究論文 PoQ-Judge,以多架構評估框架完成去中心化 LLM 質量評估閉環

ChainCatcher 消息,去中心化 AI 基礎設施網絡 DGrid AI 今日發布最新研究論文 "PoQ-Judge",提出一套無需參考答案的多架構質量評估框架。這意味著在真實部署環境中,往往沒有標準答案可供比對,協議依然能夠對模型回答的質量做出可靠評分,並據此分配激勵。這是 DGrid 去中心化 LLM 推理質量評估體系長期缺失的一塊關鍵拼圖。PoQ(Proof of Quality,質量證明)是 DGrid 自研的共識機制,用於在協議層防止模型提供方投放劣質模型、偽造數據或隱藏計算費用,從而保障服務質量與定價透明。DGrid 團隊圍繞 PoQ 持續深耕,已陸續發表四篇研究論文。本次發...
...

目錄

WEEX 新上架代幣

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com