事件檔案
CRYPTO
CanisterWorm 濫用 ICP Canister 攻擊 NPM 套件
2 篇報導 · 首次偵測 2026-03-24 · 最後活動 2026-04-24
NPM 是 JavaScript 生態系核心套件庫,發布權杖一旦外洩,攻擊者即可借可信維護者帳號把惡意版本送入開發與 CI/CD 環境。Aikido 將 CanisterWorm 與 TeamPCP、Aqua Security 的 Trivy 供應鏈入侵相連,凸顯單一憑證失守可沿相依鏈擴散。
Aikido 於 2026 年 3 月 20 日 20:45 UTC 偵測攻擊,47 個 NPM 套件受害:@EmilGroup 28 個、@opengov 16 個。約一小時後,@teale.io/eslint-config 1.8.11、1.8.12 已具權杖竊取與自我散播能力;ICP Canister 可輪替惡意酬載。
全部報導
2 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。