litellm 遭遇 PyPI 供應鏈攻擊,簡單安裝即可竊取 SSH 密鑰等全部敏感憑據
By: www.chaincatcher.com|2026/03/25 00:42:00
0
分享
ChainCatcher 消息,Andrej Karpathy 在 X 平台發文表示,litellm 遭遇 PyPI 供應鏈攻擊,僅需執行 pip install litellm 即可竊取 SSH 密鑰、AWS/GCP/Azure 憑據、Kubernetes 配置、git 憑據、環境變數、加密錢包、SSL 私鑰、CI/CD 密鑰及資料庫密碼。
litellm 每月下載量達 9700 萬次,且風險會擴散至所有依賴 litellm 的專案,例如 dspy。被植入惡意代碼的版本上線時間不到約 1 小時,因攻擊代碼存在缺陷導致 Callum McMahon 的機器內存耗盡崩潰而被發現。Andrej Karpathy 表示,供應鏈攻擊是現代軟體中最具威脅的問題,每次安裝依賴項都可能在依賴樹深處引入被篡改的軟體包,他因此越來越傾向於減少依賴,轉而使用 LLM 直接實現簡單功能。
-- 價格
--
--
--
本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。
猜你喜歡

CFTC正在考慮GPU計算的永續期貨的可行性【最新動向指南】
CFTC正在徵集有關「永續計算期貨」的意見,提交截止日期為2026年10月20日。請務必參與官方頁面。

湯森路透以4000萬美元開發法律AI模型「湯森」
湯森路透(Thomson Reuters)投入4000萬美元(約553億元)開發自家大型語言模型(LLM)「湯森(Thomson)」。

霍斯金森公開AI標記處理開源專案
查爾斯·霍斯金森(Charles Hoskinson),卡爾達諾創始人,公開了一個名為「anthropies」的開源專案,旨在解決AI生成物的標記問題。專案的目標是識別和處理與Anthropic的Claude輸出物相關的水印及標記。

中國人工智慧超越受限的OpenAI和Anthropic網路安全模型,比特幣產業發出警告
比特幣公司的領導者和開源開發者報告稱,中國的人工智慧模型在防禦性網路安全工作上表現優異,而受限的美國前沿系統則無法做到,迫使他們依賴這些模型來保護關鍵基礎設施。

礦企股離加密越來越遠了
對電力、土地和長期租約的追逐,讓資本市場開始按數據中心的框架給它們估值。

DGrid AI 發布最新研究論文 PoQ-Judge,以多架構評估框架完成去中心化 LLM 質量評估閉環
ChainCatcher 消息,去中心化 AI 基礎設施網絡 DGrid AI 今日發布最新研究論文 "PoQ-Judge",提出一套無需參考答案的多架構質量評估框架。這意味著在真實部署環境中,往往沒有標準答案可供比對,協議依然能夠對模型回答的質量做出可靠評分,並據此分配激勵。這是 DGrid 去中心化 LLM 推理質量評估體系長期缺失的一塊關鍵拼圖。PoQ(Proof of Quality,質量證明)是 DGrid 自研的共識機制,用於在協議層防止模型提供方投放劣質模型、偽造數據或隱藏計算費用,從而保障服務質量與定價透明。DGrid 團隊圍繞 PoQ 持續深耕,已陸續發表四篇研究論文。本次發...

Agentic Design Patterns:一本讓我重新理解"Agent 到底是什麼"的書
Google工程總監新書深度拆解:AI Agent的21種設計模式。本文揭秘了從“裸LLM”到高級智能體的進階核心,詳細解析 Context Engineering、雙 Agent 反思機制(Producer-Critic)及三層記憶模型,並提供3個立即可落地的優化策略。

a16z創始人:在「代理」時代,真正重要的事物已經發生了變化
未來的頂尖程式設計師或許不需要編寫程式碼,但他們必須具備強大的邏輯推理能力和系統架構思維,因為隨著人工智慧的發展,程式碼將變得廉價且司空見慣。

吉爾吉斯斯坦總統與孫宇晨會面,波場與吉爾吉斯斯坦合作,共同構建中亞數位經濟新格局
此次會議聚焦於數位金融轉型的全球趨勢、虛擬資產的監管框架建設,以及波場在中亞的生態系統戰略佈局,標誌著波場與吉爾吉斯斯坦在區塊鏈等領域合作的重要階段。

Base 公布 Base Batch 003 加速器入選名單,12 個 AI 與 DeFi 等領域項目入圍
ChainCatcher 消息,Base 宣布正式啟動第三期初創企業加速器項目 Base Batch 003。本期項目為期 7 週(4 月 6 日至 5 月 19 日),經過對 1175 份申請的篩選,最終有 12 支專注於 DeFi、AI、穩定幣和預測市場等領域的團隊入選。據悉,入圍的 12 個項目分別為:Blockrun.ai:AI 代理訪問 LLM 及數據的基礎設施。Stealth:一種新型預測市場槓桿原語。4Mica:代理微交易結算基礎設施。OPAL:主打隱私保護的 Perp DEX(支持加密貨幣與 RWA)。Onsight:遊戲化社交預測平台。Credifi:基於 zktls 與信用...

SENS銀行解除金融監控部門主管職務,並任命新監察委員會成員

華爾街早報:中東降溫與AI反彈助推美股,英偉達能否打破放榜必跌魔咒?

CyberLeek代幣在GTA 6流出影片三天前就已存在的原因
CyberLeek代幣在GTA 6的流出影片公開前約三天就已存在。本文將檢驗Solana上的時間線、價格變化及DMCA應對的事實。

薩爾瓦多比特幣海灘的比特幣支付逐漸減少

土耳其現金創辦人重審,延至2027年4月…法庭將討論「代碼是否為犯罪」

知名風投 a16z:過去 75 年的「創新方法論」,AI 已經徹底改寫

Kevin Warsh 在傑克遜霍爾:為何他首次的美聯儲演講對比特幣如此重要
傑克遜霍爾2026:Kevin Warsh 星期五將發表他作為美聯儲主席的首次重要演講,加密貨幣交易者對每個字都保持關注。

USDC供應量七天內大增20億美元 穩定幣交易量份額首度反超USDT

華爾街對話:斯科特·貝森特能否馴服債券,同時窒息伊朗?
財政部長對德黑蘭發起了一場經濟戰爭,同時試圖控制長期利率。他心中有什麼計劃?

最大客戶亮劍日|Rewire新聞早報

高管不斷流失,OpenAI怎麼了?

昨夜今晨重要資訊(8月25日-8月26日)

傑克森霍爾演講前瞻,美聯儲在為加息找理由?

達琳·格雷厄姆贏得共和黨初選,接替已故兄弟林賽·格雷厄姆
達琳·格雷厄姆在南卡羅來納州參議院的共和黨第二輪選舉中獲勝,接替已故的兄弟林賽·格雷厄姆,並獲得唐納德·特朗普的公開支持以及超級政治行動委員會827,000美元的投資。這位候選人將在11月與民主黨的安妮·安德魯斯展開競爭,共和黨在這場競選中被視為有利者。

Phantom計劃移除Sui,揭示隱藏的錢包介面對用戶資金的控制力
Sui資產在9月24日後仍然保留在鏈上,但訪問方式轉向交換、Slush導入和Ledger連接。

原生加密的黃昏

網路安全事件:USB蠕蟲針對加密錢包,Apple 修補 Beats Studio Buds 漏洞
網路安全事件再次與加密貨幣緊密相關:攻擊者透過 GitHub 和 YouTube 的虛假聲譽推廣剪刀手,USB 蠕蟲透過隱藏的 Windows 快捷方式進行傳播,而研究人員發現了一種新的 Android 特洛伊木馬用於竊取數字資產。這些事件清楚地顯示出,2026 年的網路安全趨勢將特別明顯:針對公共平台的信任攻擊、通過移動應用程序竊取數據、在社會工程中使用 AI 以及保護加密錢包免受地址替換的攻擊。

Andrew Kang 股東信:機器人投資進入拐點,私募估值仍嚴重滯後

中小企業:政府在國會批准六個月後啟動RIMI
稅收機構啟動了投資管理系統(SGI),通過該系統可以申請中小企業的投資福利。

債務:財政部將再次發行在選舉前到期的債券,以更新約12.6兆比索
財政部將在與BCRA進行債券交換後,提供固定利率、CER和與美元掛鉤的替代方案,以減少到期債務。擁有8.3兆比索的中央銀行存款,焦點將在於財政部決定再融資的數量,以平衡流動性、利率和匯率壓力。
CFTC正在考慮GPU計算的永續期貨的可行性【最新動向指南】
CFTC正在徵集有關「永續計算期貨」的意見,提交截止日期為2026年10月20日。請務必參與官方頁面。
湯森路透以4000萬美元開發法律AI模型「湯森」
湯森路透(Thomson Reuters)投入4000萬美元(約553億元)開發自家大型語言模型(LLM)「湯森(Thomson)」。
霍斯金森公開AI標記處理開源專案
查爾斯·霍斯金森(Charles Hoskinson),卡爾達諾創始人,公開了一個名為「anthropies」的開源專案,旨在解決AI生成物的標記問題。專案的目標是識別和處理與Anthropic的Claude輸出物相關的水印及標記。
中國人工智慧超越受限的OpenAI和Anthropic網路安全模型,比特幣產業發出警告
比特幣公司的領導者和開源開發者報告稱,中國的人工智慧模型在防禦性網路安全工作上表現優異,而受限的美國前沿系統則無法做到,迫使他們依賴這些模型來保護關鍵基礎設施。
礦企股離加密越來越遠了
對電力、土地和長期租約的追逐,讓資本市場開始按數據中心的框架給它們估值。
DGrid AI 發布最新研究論文 PoQ-Judge,以多架構評估框架完成去中心化 LLM 質量評估閉環
ChainCatcher 消息,去中心化 AI 基礎設施網絡 DGrid AI 今日發布最新研究論文 "PoQ-Judge",提出一套無需參考答案的多架構質量評估框架。這意味著在真實部署環境中,往往沒有標準答案可供比對,協議依然能夠對模型回答的質量做出可靠評分,並據此分配激勵。這是 DGrid 去中心化 LLM 推理質量評估體系長期缺失的一塊關鍵拼圖。PoQ(Proof of Quality,質量證明)是 DGrid 自研的共識機制,用於在協議層防止模型提供方投放劣質模型、偽造數據或隱藏計算費用,從而保障服務質量與定價透明。DGrid 團隊圍繞 PoQ 持續深耕,已陸續發表四篇研究論文。本次發...
...





