Web3 Security Stack Met en Lumière la Menace d'un Package NPM Malveillant

TheNewsCryptoPublié le 2026-03-10Dernière mise à jour le 2026-03-10

Résumé

Web3 Antivirus, une suite de sécurité Web3, a signalé une menace provenant d'un package NPM malveillant déguisé en installateur OpenClaw, déployant un RAT (Remote Access Trojan) pour voler les identifiants macOS. Une fois installé, le package lance un faux installateur en ligne de commande qui demande le mot de passe du trousseau macOS, permettant ainsi d’extraire des phrases secrètes, des identifiants de navigateur, des données de portefeuilles crypto, ainsi que des clés SSH et cloud, tous envoyés vers le serveur attaquant. Précédemment, Web3 Antivirus avait alerté sur des extensions Chrome légitimes devenues malveillantes après un changement de propriétaire, comme QuickLens et ShotBird, qui pouvaient injecter du code pour voler des données utilisateur. Parmi les principales menaces de sécurité Web3 attendues en 2026 figurent les exploits de contrats intelligents (vulnérabilités de code, erreurs logiques, contrôles d’accès défaillants), le phishing et l’ingénierie sociale (usurpation d’identité), ainsi que les voleurs de portefeuilles, la manipulation de clés privées et celle des oracles de prix. L’objectif final des attaquants reste le vol de données et le drainage de fonds.

Web3 Antivirus, ou la pile de sécurité Web3, a mis en lumière une menace provenant d'un package NPM malveillant. Il avait auparavant signalé une menace provenant d'une extension Chrome légitime. Notamment, les exploits de contrats intelligents et le phishing & l'ingénierie sociale font partie des principales menaces de sécurité Web3 à surveiller en 2026.

Problème de Sécurité Web3 Signalé

Web3 Antivirus a publié un post sur X pour informer la communauté qu'un package NPM malveillant a été pris en train de déployer un RAT (Remote Access Trojan). Il était déguisé en installateur OpenClaw avec pour objectif principal de voler les identifiants macOS. Web3 Antivirus a ensuite informé la communauté sur la manière dont l'acte était perpétré.

Le package lance un faux installateur CLI après avoir été installé normalement. Une fois lancé, il demande le mot de passe du trousseau macOS. Il est recommandé de ne pas le faire car une fois partagé, le malware peut extraire plusieurs informations. Cela inclut les phrases secrètes (seed phrases), les identifiants du navigateur, les données de portefeuille crypto, et les clés SSH & cloud.

Toutes ces informations trouvent leur chemin vers le serveur de l'attaquant. Ainsi, Web3 voit différents types de menaces pour les utilisateurs du monde entier.

Menace Précédemment Signalée

Web3 Antivirus avait précédemment signalé une menace provenant d'une extension Chrome légitime. Il avait averti qu'elle devenait malveillante après le transfert de propriété. Cela permet aux attaquants d'injecter des codes dans les pages web et de voler les données d'un utilisateur. La mise à jour, selon la pile de sécurité Web3, a supprimé les en-têtes de sécurité et les empreintes avant de récupérer des scripts malveillants depuis un serveur distant.

Pour la communauté crypto, un tel acte peut se transformer en vol de sessions d'échange, portefeuilles compromis, identifiants de navigateur et hameçonnage de phrases secrètes.

Il a nommé deux extensions : QuickLens et ShotBird, ajoutant qu'elles comptent respectivement 7 000 et 800 utilisateurs.

Principales Menaces de Sécurité Web3 en 2026

Parmi les principales menaces de sécurité Web3 en 2026 figurent les exploits de contrats intelligents et le phishing & l'ingénierie sociale. La première concerne largement les vulnérabilités dans le code. Cela fait référence à l'infusion d'erreurs logiques, de problèmes de validation des entrées et de défaillances de contrôle d'accès.

La seconde, comme son nom l'indique, implique de passer de faux appels ou d'usurper l'identité de partenaires pour attaquer les utilisateurs et les développeurs – voire les fondateurs dans certains cas.

D'autres sur la liste sont les « wallet drainers » (voleurs de portefeuilles), la manipulation de clés privées et la manipulation d'oracles de prix. L'objectif final des acteurs malveillants est de voler des données et de vider les fonds ou d'affecter négativement le système.

Certaines des vulnérabilités courantes sont les défaillances de contrôle d'accès, les erreurs logiques et les requêtes API non signées.

Actualité Crypto en Vedette Aujourd'hui :

La Collaboration Nasdaq Vise les Transactions et le Règlement de Titres Tokenisés Paneuropéens

Mots-clésWeb3

Questions liées

QQuelle menace Web3 Antivirus a-t-il récemment signalée concernant un package NPM ?

AWeb3 Antivirus a signalé un package NPM malveillant déguisé en installateur OpenClaw, qui déploie un RAT (Remote Access Trojan) pour voler les identifiants macOS.

QQuelles informations les attaquants peuvent-ils voler via ce package malveillant ?

AUne fois le mot de passe Keychain partagé, les attaquants peuvent extraire des phrases seed, des identifiants de navigateur, des données de portefeuille crypto, ainsi que des clés SSH et cloud.

QQuelle menace précédente Web3 Antivirus avait-il identifiée liée à une extension Chrome ?

AWeb3 Antivirus avait précédemment averti qu'une extension Chrome légitime (QuickLens et ShotBird) était devenue malveillante après un transfert de propriété, permettant l'injection de code pour voler des données.

QQuelles sont les deux principales menaces de sécurité Web3 prévues pour 2026 selon l'article ?

ALes deux principales menaces sont les exploits de contrats intelligents (vulnérabilités de code) et le phishing & ingénierie sociale (usurpation d'identité).

QQuel est l'objectif final des acteurs malveillants mentionnés dans l'article ?

AL'objectif final est de voler des données et de drainer les fonds des utilisateurs, ou d'affecter négativement le système via des manipulations de clés privées ou d'oracles de prix.

Lectures associées

Décryptage approfondi de FWA : une expérience intéressante qui transforme les NFT en "capsules surprises" sur la blockchain

Le projet Fake World Assets (FWA), accessible sur fwa.fun, introduit un concept innovant de "distributeur automatique de capsules" (gashapon) pour NFTs sur Ethereum. Il permet aux utilisateurs de déposer un NFT accompagné d'une garantie en ETH (le "Backing") pour créer une "Position" dans un pool. Les autres participants paient un prix d'acquisition unique pour tenter de gagner aléatoirement un de ces NFTs. Le mécanisme clé repose sur un poids de sélection inversement proportionnel au Backing : plus la garantie est faible, plus le NFT a de chances d'être gagné. Le prix de tirage est calculé sur la moyenne harmonique de tous les Backings, le maintenant abordable même avec des NFTs de grande valeur dans le pool. Deux rôles principaux existent : le Dépositaire, qui gagne des frais de tirage distribués également et des récompenses en $FWA ; et le Tirer-au-sort, qui, s'il gagne, peut soit garder le NFT, soit le revendre au dépositaire pour 85% de sa garantie (en ETH ou en $FWA acheté sur le marché, créant ainsi une demande constante). Le jeton $FWA, à offre fixe, est principalement distribué via la participation au protocole. Son modèle économique lie directement son utilité et sa demande à l'activité du protocole, avec des mécanismes conçus pour soutenir son prix et favoriser un lancement progressif.

marsbitIl y a 46 mins

Décryptage approfondi de FWA : une expérience intéressante qui transforme les NFT en "capsules surprises" sur la blockchain

marsbitIl y a 46 mins

La filiale de Samsung explore l'infrastructure des stablecoins avec l'opérateur d'Upbit

Samsung SDS, la filiale de services informatiques du groupe Samsung, explore actuellement l'infrastructure des stablecoins, les systèmes d'actifs numériques et les modèles de paiement basés sur l'IA en collaboration avec Dunamu, l'opérateur de la grande plateforme coréenne d'échange de cryptomonnaies Upbit. Cette coopération potentielle a été confirmée par le PDG Lee Jun-hee lors de la présentation des résultats du deuxième trimestre. Samsung SDS s'appuie sur son expérience acquise via un projet de plateforme de titres tokenisés pour la dépositaire centrale coréenne et la validation du processus complet des stablecoins, de l'émission au règlement. Cette initiative fait suite à l'annonce récente de Samsung Electronics d'ajouter la prise en charge des stablecoins dans Samsung Wallet. En mai 2026, plusieurs filiales Samsung (Samsung Securities, SDS et Card) ont acquis une participation conjointe de 4% dans Dunamu, un investissement qualifié de stratégique visant à raffiner des modèles commerciaux pour l'infrastructure financière numérique. L'objectif est de combiner l'expertise en cloud et sécurité de Samsung SDS avec celle en blockchain de Dunamu pour mener ce marché. Parallèlement, Samsung SDS connaît une forte croissance dans les services cloud et IA, qui ont contribué à une augmentation de 5,9% de son chiffre d'affaires au T2. La société prévoit une expansion significative de sa capacité d'infrastructure IA d'ici 2031, soulignant sa double stratégie de développement des services de finance numérique et de l'IA.

cointelegraphIl y a 51 mins

La filiale de Samsung explore l'infrastructure des stablecoins avec l'opérateur d'Upbit

cointelegraphIl y a 51 mins

Après un désengagement de 4,4 milliards par l'actionnaire principal, rachat de 2 milliards, quelle est l'opération de GigaDevice ?

L'action de GigaDevice, leader chinois des semi-conducteurs mémoire, a chuté de près de 60% en un mois, perdant plus de 330 milliards de yuans de capitalisation boursière. Cette chute spectaculaire suit le record historique atteint fin juin 2026. Peu avant ce pic, le contrôleur majoritaire, Zhu Yiming, a vendu pour 4,4 milliards de yuans d'actions. Après la chute des cours, il a annoncé un plan de sauvetage incluant son projet d'achat personnel d'actions pour au moins 1 milliard de yuans et une proposition de rachat d'actions par la société pouvant aller jusqu'à 2 milliards. Trois facteurs principaux expliquent la débâcle boursière : 1. L'introduction en bourse de ChangXin Technology, dont GigaDevice était considérée comme l'action "reflet", a drainé les capitaux vers la nouvelle valeur. 2. Un rapport de Morgan Stanley avertissant d'un potentiel ralentissement du cycle haussier des mémoires. 3. La vente massive de 4,4 milliards de yuans par le fondateur a érodé la confiance des investisseurs. Bien que techniquement légale, cette opération de vente avant la chute et d'annonce de rachat après est perçue négativement par le marché. Malgré des résultats semestriels 2026 excellents (bénéfice net multiplié par 11), incluant une part importante de gains non récurrents, l'entreprise évolue dans un secteur cyclique. Le plan de soutien, avec un délai de 6 mois avant le début des achats du fondateur, laisse un net surplus de liquidités de 1,4 milliard de yuans pour ce dernier. Cela place les 240 000 actionnaires minoritaires en position d'avoir potentiellement absorbé la vente à haut prix, interrogeant la confiance et la nature réelle de l'investissement dans cette entreprise pourtant clé dans la substitution des puces mémoire en Chine.

marsbitIl y a 53 mins

Après un désengagement de 4,4 milliards par l'actionnaire principal, rachat de 2 milliards, quelle est l'opération de GigaDevice ?

marsbitIl y a 53 mins

10 000 scientifiques utilisent gratuitement pendant 1 an, OpenAI déplace la chaîne de production de la recherche dans ChatGPT

OpenAI lance « ChatGPT for Academic Researchers », offrant un accès gratuit d'un an à ses modèles avancés pour 100 000 chercheurs universitaires. L'objectif est d'embarquer l'ensemble du flux de travail de la recherche scientifique dans un seul environnement, intégrant la lecture de littérature, le codage, l'analyse de données, la rédaction de manuscrits et la connexion à des outils comme Zotero et GitHub. Le programme, qui cible initialement 10 000 chercheurs cet été, fournit des modèles spécialisés comme GPT-5.6 Sol Pro pour les tâches complexes, ainsi que des compétences en sciences de la vie et une fenêtre de contexte étendue. OpenAI souligne que 1,3 million de personnes utilisent déjà ChatGPT chaque semaine pour des tâches scientifiques avancées. Cette initiative gratuite comporte des limites : quotas d'utilisation, absence d'accès à l'API et aucun accès aux poids des modèles. Elle vise principalement les chercheurs en sciences « dures », contournant ainsi les demandes de transparence de la communauté en IA. Anthropic propose une approche similaire avec des crédits API, mais les deux entreprises gardent leurs modèles fermés. L'objectif sous-jacent est clair : ancrer les habitudes des chercheurs dans l'écosystème OpenAI, rendant la transition coûteuse après la période gratuite.

marsbitIl y a 54 mins

10 000 scientifiques utilisent gratuitement pendant 1 an, OpenAI déplace la chaîne de production de la recherche dans ChatGPT

marsbitIl y a 54 mins

Trading

Spot
活动图片