值得注意的是,該貼文並未提供能夠驗證真實性的證據。例如:
因此,目前無法確定這些檔案是否真的來自 Mistral AI。
這個販售聲稱之所以受到關注,是因為它出現在 Mini Shai‑Hulud 軟體供應鏈攻擊爆發後不久 。
這波攻擊被認為與 TeamPCP 有關,並在 2026 年 5 月影響了 超過 170 個 npm 與 PyPI 套件,其中包含多個 AI 與開發者生態的重要專案 。
受影響的專案包括:
攻擊者在這些套件中植入惡意程式,目標是竊取開發者機器上的憑證與敏感資訊,例如:
Mistral AI(總部位於法國巴黎的 AI 公司)在官方安全公告中說明,此事件主要是 供應鏈攻擊,並非其核心系統遭入侵 。
官方指出:
受影響版本包括:
@mistralai/mistralai 2.2.2–2.2.4@mistralai/mistralai-azure 1.7.1–1.7.3@mistralai/mistralai-gcp 1.7.1–1.7.3mistralai(PyPI)2.4.6 官方時間線顯示:
在受感染的 PyPI 套件中,惡意程式碼會在匯入(import)時自動執行,並:
transformers.pyz/tmp/transformers.pyz研究指出,該惡意程式主要用於 竊取開發者憑證與系統資訊,並將資料回傳到攻擊者控制的伺服器。
目前沒有任何公開技術證據能證明論壇貼文中的資料真實存在或確實來自 Mistral AI 。
可能的情境包括:
同時,Mistral AI 表示 其核心基礎設施未被入侵 。這並不能完全排除外洩資料來自個別開發者裝置,但確實讓「完整原始碼外洩」的說法變得更加可疑。
綜合現有資訊:
在沒有更多鑑識證據或官方確認之前,論壇上販售「Mistral AI 原始碼」的說法,仍應視為 未經證實的聲稱。