Theo theo dõi của 1M AI News, thành viên sáng lập OpenAI Andrej Karpathy đã đăng bài cho biết công cụ phát triển đại lý AI LiteLLM gặp phải cuộc tấn công chuỗi cung ứng là “gần như điều đáng sợ nhất trong phần mềm hiện đại”. LiteLLM có 97 triệu lượt tải hàng tháng, hai phiên bản bị nhiễm v1.82.7 và v1.82.8 đã bị gỡ khỏi PyPI.
Chỉ cần một lệnh pip install litellm là đủ để đánh cắp khóa SSH trên máy, chứng chỉ đám mây AWS/GCP/Azure, cấu hình Kubernetes, chứng chỉ git, biến môi trường (bao gồm tất cả API key), lịch sử shell, ví tiền mã hóa, khóa SSL, khóa CI/CD và mật khẩu cơ sở dữ liệu. Mã độc được đóng gói mã hóa RSA 4096 bit và gửi dữ liệu đến tên miền giả mạo models.litellm.cloud, đồng thời còn cố gắng tạo container đặc quyền trong namespace kube-system của Kubernetes để cài đặt cửa hậu vĩnh viễn.
Nguy hiểm hơn là khả năng lây nhiễm: bất kỳ dự án nào phụ thuộc LiteLLM đều có nguy cơ bị nhiễm, ví dụ như pip install dspy (phụ thuộc litellm>=1.64.0) cũng sẽ kích hoạt mã độc. Các phiên bản bị nhiễm chỉ tồn tại khoảng 1 giờ trên PyPI rồi bị phát hiện, điều này khá trớ trêu: mã độc của kẻ tấn công có lỗi bug khiến bộ nhớ bị tiêu hao và gây sập hệ thống. Nhà phát triển Callum McMahon khi sử dụng plugin MCP trong công cụ lập trình AI Cursor đã bị kéo vào phụ thuộc của LiteLLM, sau khi cài đặt máy lập tức sập, qua đó lộ ra cuộc tấn công. Karpathy bình luận: “Nếu kẻ tấn công không có vibe code trong lần tấn công này, có thể mất vài ngày hoặc vài tuần mới phát hiện ra.”
Tổ chức tấn công TeamPCP vào cuối tháng 2 đã lợi dụng lỗ hổng Trivy trong pipeline CI/CD của LiteLLM trong cấu hình GitHub Actions để xâm nhập, đánh cắp token phát hành trên PyPI, sau đó vượt qua GitHub để tải lên các phiên bản độc hại trực tiếp lên PyPI. Người điều hành Berri AI, CEO Krrish Dholakia, cho biết đã xóa tất cả token phát hành và dự định chuyển sang cơ chế phát hành đáng tin cậy dựa trên JWT. PyPA đã phát hành thông báo an toàn PYSEC-2026-2, khuyên tất cả người dùng đã cài đặt các phiên bản bị ảnh hưởng nên giả định rằng tất cả chứng chỉ trong môi trường đã bị lộ, và nên thay đổi ngay lập tức.
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ bên thứ ba và không đại diện cho quan điểm hoặc ý kiến của Gate. Nội dung hiển thị trên trang này chỉ mang tính chất tham khảo và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Gate không đảm bảo tính chính xác hoặc đầy đủ của thông tin và sẽ không chịu trách nhiệm cho bất kỳ tổn thất nào phát sinh từ việc sử dụng thông tin này. Đầu tư vào tài sản ảo tiềm ẩn rủi ro cao và chịu biến động giá đáng kể. Bạn có thể mất toàn bộ vốn đầu tư. Vui lòng hiểu rõ các rủi ro liên quan và đưa ra quyết định thận trọng dựa trên tình hình tài chính và khả năng chấp nhận rủi ro của riêng bạn. Để biết thêm chi tiết, vui lòng tham khảo
Tuyên bố miễn trừ trách nhiệm.
Bài viết liên quan
Hoa Kỳ trừng phạt các ví crypto liên quan đến Iran, Tether đóng băng $344 triệu USDT
Tin Gate, ngày 26 tháng 4 — Chính phủ liên bang Hoa Kỳ đã phong tỏa nhiều ví liên quan đến Iran vào ngày 25 tháng 4, với Bộ trưởng Tài chính Scott Bessent công bố hành động này như một phần của nỗ lực nhằm gia tăng sức ép kinh tế lên quốc gia này trong bối cảnh lệnh ngừng bắn vẫn đang diễn ra. Các lệnh trừng phạt được đưa ra một ngày sau
GateNews1giờ trước
Trump Nói Iran Nên Hành Xử Khôn Ngoan, Nhưng Mỹ Dù Sao Cũng Sẽ Thắng
Tin tức Cổng, ngày 26 tháng 4 — Trong một cuộc phỏng vấn vào ngày 26 tháng 4, Tổng thống Mỹ Trump đã bình luận về tình hình Iran, cho biết lợi thế lớn nhất của Mỹ là đã phá hủy hải quân và không quân của Iran, và hiện nay sự lãnh đạo của Iran đã bị thay thế. Trump nhận xét rằng sự lãnh đạo Iran hiện tại là không đồng nhất—một số người là lý trí, trong khi những người khác thì ít như vậy—và Iran đang bị chia rẽ nội bộ và bất ổn.
GateNews3giờ trước
Các quyết định lớn của ngân hàng trung ương và kết quả kinh doanh công nghệ dự kiến thúc đẩy thị trường vào tuần tới
Bản tin Gate News, ngày 26 tháng 4 — Tuần tới là một “siêu tuần” của các ngân hàng trung ương và mùa công bố kết quả kinh doanh, khi Cục Dự trữ Liên bang (Fed), Ngân hàng Nhật Bản, Ngân hàng Anh, Ngân hàng Trung ương Châu Âu (ECB) và Ngân hàng Canada đều sẽ công bố các quyết định về lãi suất. Fed sẽ công bố quyết định lãi suất của mình lúc 2 giờ sáng.
GateNews4giờ trước
Trump Kêu Gọi Thủ tướng Anh Khôi Phục Vận Tải Qua Eo Biển Hormuz Khi Iran Cảnh Báo Có Thay Đổi Vĩnh Viễn
Tin tức Cổng, ngày 26 tháng 4 — Tổng thống Hoa Kỳ Donald Trump đã trao đổi với Thủ tướng Anh Keir Starmer để thảo luận tình hình Trung Đông đang diễn ra và nhấn mạnh "nhu cầu khẩn thiết phải khôi phục hoạt động vận tải qua eo biển Hormuz."
Starmer cho biết nhiều tuần phong tỏa đã khiến hàng loạt thành viên thủy thủ đoàn mắc kẹt ở khu vực Vịnh.
GateNews4giờ trước
Việt Nam sẽ ra mắt nền tảng giao dịch tiền mã hóa được quản lý đầu tiên với chương trình thí điểm 5 năm
Tin tức cổng, ngày 26 tháng 4 — Theo BlockBeats, chính phủ Việt Nam dự kiến triển khai chương trình thí điểm kéo dài năm năm đối với các tài sản mã hóa được quản lý trong quý II năm 2026, chuyển hoạt động giao dịch tiền mã hóa trước đây diễn ra ngoài khơi và không được quản lý sang một thị trường được quản lý trong nước.
Các nhà giao dịch của Việt Nam
GateNews6giờ trước
Mỹ áp lệnh trừng phạt các ví tiền mã hóa liên quan đến Iran khi Tether đóng băng $344 Million USDT
Tin tức Gate News, ngày 26 tháng 4 — Bộ trưởng Tài chính Mỹ Scott Bessent cho biết vào thứ Sáu rằng chính phủ liên bang đang áp đặt lệnh trừng phạt đối với nhiều ví được liên kết với Iran, như một phần nỗ lực nhằm gia tăng sức ép kinh tế lên quốc gia này trong bối cảnh lệnh ngừng bắn vẫn đang tiếp diễn. Động thái này diễn ra một ngày sau khi Tether đã phong tỏa $344 mi
GateNews8giờ trước