Web3 Security Stack Met en Lumière la Menace d'un Package NPM Malveillant

TheNewsCryptoPublié le 2026-03-10Dernière mise à jour le 2026-03-10

Résumé

Web3 Antivirus, une suite de sécurité Web3, a signalé une menace provenant d'un package NPM malveillant déguisé en installateur OpenClaw, déployant un RAT (Remote Access Trojan) pour voler les identifiants macOS. Une fois installé, le package lance un faux installateur en ligne de commande qui demande le mot de passe du trousseau macOS, permettant ainsi d’extraire des phrases secrètes, des identifiants de navigateur, des données de portefeuilles crypto, ainsi que des clés SSH et cloud, tous envoyés vers le serveur attaquant. Précédemment, Web3 Antivirus avait alerté sur des extensions Chrome légitimes devenues malveillantes après un changement de propriétaire, comme QuickLens et ShotBird, qui pouvaient injecter du code pour voler des données utilisateur. Parmi les principales menaces de sécurité Web3 attendues en 2026 figurent les exploits de contrats intelligents (vulnérabilités de code, erreurs logiques, contrôles d’accès défaillants), le phishing et l’ingénierie sociale (usurpation d’identité), ainsi que les voleurs de portefeuilles, la manipulation de clés privées et celle des oracles de prix. L’objectif final des attaquants reste le vol de données et le drainage de fonds.

Web3 Antivirus, ou la pile de sécurité Web3, a mis en lumière une menace provenant d'un package NPM malveillant. Il avait auparavant signalé une menace provenant d'une extension Chrome légitime. Notamment, les exploits de contrats intelligents et le phishing & l'ingénierie sociale font partie des principales menaces de sécurité Web3 à surveiller en 2026.

Problème de Sécurité Web3 Signalé

Web3 Antivirus a publié un post sur X pour informer la communauté qu'un package NPM malveillant a été pris en train de déployer un RAT (Remote Access Trojan). Il était déguisé en installateur OpenClaw avec pour objectif principal de voler les identifiants macOS. Web3 Antivirus a ensuite informé la communauté sur la manière dont l'acte était perpétré.

Le package lance un faux installateur CLI après avoir été installé normalement. Une fois lancé, il demande le mot de passe du trousseau macOS. Il est recommandé de ne pas le faire car une fois partagé, le malware peut extraire plusieurs informations. Cela inclut les phrases secrètes (seed phrases), les identifiants du navigateur, les données de portefeuille crypto, et les clés SSH & cloud.

Toutes ces informations trouvent leur chemin vers le serveur de l'attaquant. Ainsi, Web3 voit différents types de menaces pour les utilisateurs du monde entier.

Menace Précédemment Signalée

Web3 Antivirus avait précédemment signalé une menace provenant d'une extension Chrome légitime. Il avait averti qu'elle devenait malveillante après le transfert de propriété. Cela permet aux attaquants d'injecter des codes dans les pages web et de voler les données d'un utilisateur. La mise à jour, selon la pile de sécurité Web3, a supprimé les en-têtes de sécurité et les empreintes avant de récupérer des scripts malveillants depuis un serveur distant.

Pour la communauté crypto, un tel acte peut se transformer en vol de sessions d'échange, portefeuilles compromis, identifiants de navigateur et hameçonnage de phrases secrètes.

Il a nommé deux extensions : QuickLens et ShotBird, ajoutant qu'elles comptent respectivement 7 000 et 800 utilisateurs.

Principales Menaces de Sécurité Web3 en 2026

Parmi les principales menaces de sécurité Web3 en 2026 figurent les exploits de contrats intelligents et le phishing & l'ingénierie sociale. La première concerne largement les vulnérabilités dans le code. Cela fait référence à l'infusion d'erreurs logiques, de problèmes de validation des entrées et de défaillances de contrôle d'accès.

La seconde, comme son nom l'indique, implique de passer de faux appels ou d'usurper l'identité de partenaires pour attaquer les utilisateurs et les développeurs – voire les fondateurs dans certains cas.

D'autres sur la liste sont les « wallet drainers » (voleurs de portefeuilles), la manipulation de clés privées et la manipulation d'oracles de prix. L'objectif final des acteurs malveillants est de voler des données et de vider les fonds ou d'affecter négativement le système.

Certaines des vulnérabilités courantes sont les défaillances de contrôle d'accès, les erreurs logiques et les requêtes API non signées.

Actualité Crypto en Vedette Aujourd'hui :

La Collaboration Nasdaq Vise les Transactions et le Règlement de Titres Tokenisés Paneuropéens

Mots-clésWeb3

Questions liées

QQuelle menace Web3 Antivirus a-t-il récemment signalée concernant un package NPM ?

AWeb3 Antivirus a signalé un package NPM malveillant déguisé en installateur OpenClaw, qui déploie un RAT (Remote Access Trojan) pour voler les identifiants macOS.

QQuelles informations les attaquants peuvent-ils voler via ce package malveillant ?

AUne fois le mot de passe Keychain partagé, les attaquants peuvent extraire des phrases seed, des identifiants de navigateur, des données de portefeuille crypto, ainsi que des clés SSH et cloud.

QQuelle menace précédente Web3 Antivirus avait-il identifiée liée à une extension Chrome ?

AWeb3 Antivirus avait précédemment averti qu'une extension Chrome légitime (QuickLens et ShotBird) était devenue malveillante après un transfert de propriété, permettant l'injection de code pour voler des données.

QQuelles sont les deux principales menaces de sécurité Web3 prévues pour 2026 selon l'article ?

ALes deux principales menaces sont les exploits de contrats intelligents (vulnérabilités de code) et le phishing & ingénierie sociale (usurpation d'identité).

QQuel est l'objectif final des acteurs malveillants mentionnés dans l'article ?

AL'objectif final est de voler des données et de drainer les fonds des utilisateurs, ou d'affecter négativement le système via des manipulations de clés privées ou d'oracles de prix.

Lectures associées

Casper Lance une Boîte à Outils IA pour Agents Autonomes et Constructeurs

La Casper Association a lancé la Casper AI Toolkit, l'offre IA la plus complète sur une blockchain de Layer 1. Cette boîte à outils permet aux agents IA d'effectuer deux tâches principales : réaliser des transactions autonomes en tant qu'acteurs économiques, et créer, tester et déployer de nouvelles applications sans assistance humaine. Pour les transactions, le protocole x402 intègre le paiement directement dans la requête, permettant des micropaiements HTTP instantanés sans comptes de facturation ni intervention humaine. Les agents peuvent également interagir directement avec la blockchain via le Model Context Protocol (MCP) pour interroger des soldes ou soumettre des transactions. En tant que développeurs, les agents IA peuvent utiliser le cadre de travail Odra pour concevoir et déployer des contrats intelligents de manière autonome, un processus soutenu par le package CSPR.build Agent Skills. Ces composants forment un système cohérent où les agents peuvent à la fois construire des services et payer pour les utiliser, formant ainsi les bases d'une "économie machine". La prochaine étape, l'abstraction de compte, vise à donner aux agents leurs propres identités on-chain. Pour encourager le développement, la Casper Association organise un "Buildathon" avec 150 000 $ de prix et une utilisation gratuite parrainée du facilitateur x402 pour les équipes participantes.

TheNewsCryptoIl y a 34 mins

Casper Lance une Boîte à Outils IA pour Agents Autonomes et Constructeurs

TheNewsCryptoIl y a 34 mins

SpaceX, OpenAI, Anthropic : Les trois géants de l'IA dans la dernière ligne droite vers l'introduction en Bourse. Sur lequel faut-il miser ?

Les plus grandes introductions en bourse de l'histoire, SpaceX, OpenAI et Anthropic, se préparent à lever jusqu'à 1800 milliards de dollars, dépassant le total de la bulle internet. Cette ruée soudaine vers le marché public s'explique par l'énorme appétit en dépenses d'infrastructure pour l'IA (centres de données, GPU, électricité), que les flux de trésorerie actuels ne peuvent plus financer. SpaceX, avec son modèle commercial non éprouvé de centres de données spatiaux, redéfinit les règles d'entrée dans les indices pour attirer massivement les fonds de retraite passifs. Anthropic se distingue par une croissance explosive de ses revenus récurrents (450 milliards de dollars annualisés) et une profitabilité imminente, tirée par son adoption dans les grandes entreprises. OpenAI, comme Google qui lève 800 milliards de dollars séparément, a un besoin urgent de capitaux pour construire son infrastructure. Malgré les montants vertigineux et les ajustements de règles, les animateurs restent globalement optimistes. Ils estiment que ces investissements construisent la base physique essentielle de la prochaine ère technologique. La demande réelle dépasse l'offre de capacités de calcul, et les contraintes physiques (production de puces, construction) limitent les risques de bulle purement financière. Les trois sociétés représentent des paris à long terme sur les fondations de l'avenir.

marsbitIl y a 2 h

SpaceX, OpenAI, Anthropic : Les trois géants de l'IA dans la dernière ligne droite vers l'introduction en Bourse. Sur lequel faut-il miser ?

marsbitIl y a 2 h

« Vieilles actions » devenues « nouvelles valeurs prisées » : de Dell à Nokia, comment l'IA réévalue les anciennes infrastructures ?

Il y a un an, des entreprises comme Dell, Nokia, Cisco, Corning ou Western Digital n'étaient pas considérées comme des acteurs clés de l'IA, souvent perçues comme des valeurs à croissance lente. Aujourd'hui, leur performance boursière relance le débat. Cette réévaluation s'explique par une transition cruciale : l'IA passe de la théorie à la construction d'infrastructures physiques. Le marché identifie désormais la valeur des actifs historiques de ces entreprises—leurs chaînes d'approvisionnement, leur expérience de livraison et leur base client—dans le déploiement à grande échelle des data centers IA. Il ne s'agit pas d'une simple mode, mais d'une réponse aux besoins concrets de l'ingénierie système de l'IA. Trois catégories d'entreprises sont principalement revalorisées : 1. **Serveurs et intégration système** (Dell, HPE) : Leur force réside dans l'intégration des GPU dans des systèmes complets (serveurs, refroidissement, alimentation) pour les clients. 2. **Réseau et connectivité** (Corning, Nokia, Cisco) : L'IA à grande échelle dépend d'interconnexions à haut débit dans et entre les data centers, ainsi que des réseaux télécoms pour l'IA en périphérie. 3. **Stockage** (Western Digital, Seagate) : L'explosion des données d'entraînement, des journaux et des archives froides de l'IA génère une demande robuste pour des disques durs haute capacité. Pour une réévaluation durable, trois critères sont essentiels : la concrétisation des commandes et revenus liés à l'IA, la révision à la hausse des prévisions financières, et une amélioration de la qualité des marges bénéficiaires. En résumé, l'IA ne rajeunit pas ces "villes valeurs", mais leur redonne de la pertinence en ayant à nouveau besoin des infrastructures qu'elles maîtrisent depuis des décennies. La réévaluation profitera surtout à celles qui transforment réellement la demande d'IA en revenus et profits durables.

marsbitIl y a 2 h

« Vieilles actions » devenues « nouvelles valeurs prisées » : de Dell à Nokia, comment l'IA réévalue les anciennes infrastructures ?

marsbitIl y a 2 h

Trading

Spot
Futures
活动图片