长按上方二维码3秒识别二维码

Vercel安全事件更新:npm包未被污染,新建环境变量默认即“敏感”

2026-04-21 12:38:25 37

币界网报道:币界网消息,4 月 21 日(UTC+8),据 动察 Beating 监测,Vercel 官方账号 4 月 21 日上午宣布,称与 GitHub、Microsoft、npm、Socket 四方联合排查后,Vercel 在 npm 上发布的任何包均未被篡改,供应链「仍然安全」。Vercel 在 npm 上维护 Next.js、Turbopack、SWR 等开源库,合计每月下载量以亿次计,若被攻击者借员工账号投毒,影响会远超 Vercel 自身客户。这次核查排除了事件里最大的一项连带风险。 同日官方安全公告同步更新三处细节。受影响范围首次明确到字段级别。公告称,遭泄露的是未被标记为「敏感」的那部分客户环境变量,其在后台解密后以明文存储。是否有更多数据被带走,Vercel 仍在调查。给客户的建议里多了一条「删除 Vercel 项目或账号本身不能消除风险」。必须先轮换所有未标记为敏感的密钥,再考虑删除动作,攻击者拿到的凭证仍可直连生产系统。 产品侧改了默认值。新建环境变量现在默认即是「敏感」(sensitive: on)。老账号过去新增变量默认是普通类型,要手动勾选才启用敏感。这正是本次攻击者能读到明文变量的直接入口。Dashboard 同步上线了更密集的活动日志界面和团队级环境变量管理;所有安全建议里「启用双因素认证」被顶到最前。

最新快讯

  • 05月16日1分钟前

    Chainalysis:疑似攻击者在Thorchain盗窃前已转移980万美元资金

    币界网消息,据吴说获悉,Chainalysis发文称,在Thorchain约980万美元被盗前,疑似攻击者关联钱包已花费数周通过Monero、Hyperliquid和Thorchain转移其自有资金,链上活动将这些钱包与后来接收被盗资金的钱包关联起来。Chainalysis称,其中一条资金路径在盗窃发生前约43分钟向攻击者接收被盗资金的钱包转入8枚ETH另外3条路径则在5月14日至15日将ETH桥接至Arbitrum、存入Hyperliquid,并通过Hyperliquid与Monero之间的隐私桥回到Monero。截至周五下午,被盗资金仍未移动,但攻击者可能已提前测试跨链洗钱路径。

  • 05月16日11分钟前

    疑似HYPE上币内幕「HYPE多仓TOP1」:HYPE多单浮盈扩大至853万

    币界网消息,HYPE多单浮盈已扩大至853万美元,涨幅达68.94%。当前HYPE价格为43.34美元,清算价为37.94美元,持仓规模为5981.24万美元。该地址在Robinhood上线HYPE前大举做多,现为HYPE最大多头,遭遇大额浮亏。

  • 05月16日13分钟前

    巴西Bradesco加速推进加密托管及稳定币战略

    币界网消息,据criptonoticias报道,巴西银行业巨头Bradesco正在加速推进其加密托管及稳定币战略。该行数字资产负责人Courtnay Guimarães近日公开表示,Bradesco的目标是成为巴西稳定币赛道的领导者,并且高层已将数字资产的全面运营定为优先发展事项。目前,该行已推出两支活跃的加密基金,并正计划在近期推出一系列全新的加密金融产品。

  • 05月16日18分钟前

    以色列国防军:马吉达尔·沙姆斯地区响起敌方飞机渗透警报

    币界网消息,以色列国防军在马吉达尔·沙姆斯地区响起了关于敌方飞机渗透的警报,具体情况正在审查中。

  • 05月16日25分钟前

    俄罗斯国家杜马提交加密货币合法化法案修正建议

    币界网消息,俄罗斯国家杜马金融市场委员会已向财政部提交加密货币合法化法案二读修正建议。修正内容包括允许个人之间以现金进行数字货币P2P交易,单笔限额拟设为60万卢布允许数字货币从数字存管机构提至非托管钱包区分加密货币与USDT、USDC等稳定币扩大合法购买和流通资产范围,纳入TRON、SOL等用于支付链上手续费的原生代币并将非合格投资者购买加密货币的最低允许额度提高至每月60万卢布。

  • 05月16日28分钟前

    Lookonchain:新钱包在过去6小时内以20倍杠杆开仓2000万美元DOGE

    币界网消息,据Lookonchain监测,一新创建的钱包在过去6小时内以20倍杠杆开仓2000万美元的DOGE(约20,000,000枚),清算价为0.10284美元。

  • 05月16日31分钟前

    俄罗斯莫斯科交易所讨论加密货币交易方案

    币界网消息,据bits media报道,俄罗斯莫斯科交易所正与券商讨论加密货币交易方案,并研究24/7全天候交易模式,但最终取决于清算系统安排。交易所还在讨论加密货币交易专用账户,并测试加密货币充值和提现,部分券商已参与测试。莫斯科交易所新闻部门表示,其正积极开发服务加密货币市场的解决方案。背景来看,俄罗斯国家杜马此前已一读通过数字货币相关法案,拟允许通过持牌中介合法购买加密货币。

  • 05月16日34分钟前

    马化腾刚坦承AI「漏水」,腾讯连推两款VibeCoding产品提速

    币界网消息,马化腾在日前的腾讯股东大会上坦言,腾讯AI发展如同「上了漏水的船」,急需提升速度。随后,腾讯接连曝光两款Vibe Coding(零代码应用生成)产品,分别是独立应用吐司与QQ内置的AI帖子功能。吐司已在安卓端应用宝首发,定位为应用生成及灵感共创平台,用户输入自然语言后,AI会自动拆解功能并打包生成可直接安装的APK文件。公测期间,该产品每天提供5次免费生成额度,并内置灵感广场,允许用户分享自制应用供他人一键复刻或二次创作。QQ正在内测的AI帖子功能则将生成能力与社交基本盘直接绑定,用户可以将生成的轻量工具和AI小游戏直接作为社交帖子发布。

正在加载