Des pirates ont piraté une bibliothèque populaire pour les développeurs JS : pourquoi la vulnérabilité de npm est dangereuse pour la crypto
Des pirates ont compromis le compte d'un développeur responsable de keyv, une bibliothèque JavaScript populaire utilisée par des millions de programmeurs. Ils y ont inséré une ligne de code malveillante, diffusée via le gestionnaire de paquets npm à partir du 4 août 2026. Cette attaque, l'une des plus importantes, menace des centaines de paquets utilisés plus de 2 milliards de fois par mois.
Le virus s'installait automatiquement via la commande `npm install`. Une fois sur une machine, il recherchait et volait des données sensibles : identifiants npm, GitHub et AWS, clés SSH, fichiers KeePass, configurations d'outils de développement (VS Code, Claude), ainsi que des fichiers de portefeuilles crypto (Solana, Monero), phrases seed et clés privées. Les données volées étaient envoyées vers des dépôts GitHub publics et un serveur contrôlé via un contrat intelligent Ethereum.
Le malware se propageait de manière autonome en utilisant les identifiants volés pour publier de fausses mises à jour contaminées d'autres bibliothèques populaires, s'enfonçant plus profondément dans les systèmes. Au moins 444 paquets (1 381 versions) sont confirmés infectés, certains rapports évoquant jusqu'à 868 paquets.
Cette attaque est particulièrement dangereuse pour l'industrie crypto. Un développeur infecté peut conduire au vol de clés de portefeuilles, d'accès aux échanges, des codes sources et des serveurs de projets, ouvrant la voie à des vols majeurs de cryptomonnaies. Cet incident fait partie de la troisième vague d'une campagne nommée "Shai-Hulud", signalée dès septembre 2025, révélant un problème systémique de confiance au sein de l'écosystème npm. Il souligne la nécessité d'une vigilance accrue, même lors d'actions routinières comme l'installation d'outils.
cryptonews.ru08/06 15:53