Хакеры взломали популярную библиотеку для JS-разработчиков: почему уязвимость npm опасна для крипты

cryptonews.ruОпубликовано 2026-08-06Обновлено 2026-08-06

Введение

Хакеры взломали аккаунт разработчика популярного набора инструментов keyv для JavaScript. Через этот доступ 4 августа 2026 года они внедрили вредоносный код в новые версии пакетов, которые ежемесячно используются миллиарды раз. Вирус автоматически активировался при стандартной команде `npm install`. Попав на компьютер, программа искала и похищала конфиденциальные данные: пароли к npm, GitHub, AWS, SSH-ключи, доступы к серверам, файлы менеджеров паролей, настройки IDE, а также файлы криптокошельков (включая Solana и Monero), seed-фразы и приватные ключи. Данные шифровались и отправлялись хакерам через открытые репозитории GitHub и сервер, адрес которого получался через смарт-контракт в Ethereum. Вирус использовал украденные учётные данные для самостоятельного заражения других пакетов, выпуская от имени легитимных разработчиков вредоносные обновления. По данным на 5 августа, заражено от 444 до 868 пакетов. Инцидент представляет особую опасность для криптоиндустрии, так как даёт злоумышленникам прямой доступ к кошелькам, биржам и инфраструктуре проектов, что может привести к масштабным кражам. Это уже третья волна атаки червя Shai-Hulud за год, что указывает на системные проблемы безопасности в экосистеме npm.

Хакеры получили доступ к аккаунту разработчика, который поддерживает популярный набор программных инструментов keyv — им пользуются миллионы программистов по всему миру. Через этот доступ злоумышленники встроили вирус в новые версии инструментов, о чём сообщили специалисты по кибербезопасности Aikido Security. Атака началась 4 августа 2026 года и стала одной из крупнейших за последние годы — под угрозой оказались сотни программных пакетов, которыми пользуются больше 2 млрд раз в месяц.

Как заражались компьютеры

Все программисты пользуются специальными хранилищами готовых кусков кода — своего рода библиотеками, откуда можно скачать готовое решение вместо того, чтобы писать его с нуля. Для JavaScript такое хранилище называется npm, а команда для скачивания — npm install.

Хакеры спрятали в обновлении библиотеки одну строчку кода, которая запускала скачивание вируса автоматически — сразу после того, как программист вводил обычную команду для установки. Никаких подозрительных действий делать не требовалось: заражение происходило само, в рамках рутинной работы.

Что искал вирус на заражённых компьютерах

Попав на компьютер, вредоносная программа начинала искать всё самое ценное:

  • пароли и коды доступа к хранилищу программ (npm)
  • коды доступа к аккаунтам на GitHub — сервисе для хранения программного кода
  • данные для входа в облачные сервисы Amazon (AWS)
  • секретные ключи от серверной инфраструктуры компаний
  • ключи для удалённого доступа к серверам (SSH)
  • файлы с сохранёнными паролями (программа KeePass)
  • настройки популярных программ для написания кода, включая Claude, VS Code и другие
  • файлы криптокошельков — включая кошельки для Solana и Monero
  • seed-фразы и приватные ключи

Всё найденное вирус шифровал и отправлял хакерам: часть данных загружалась в открытые хранилища на GitHub с говорящим названием «Shai-Hulud: снова здесь», часть — на специальный сервер, адрес которого вирус получал через смарт-контракт в сети Ethereum, что делало его сложнее для блокировки.

Вирус размножался сам

Самое опасное — вирус не останавливался на одной библиотеке. Используя украденные пароли, он самостоятельно заражал другие популярные инструменты: выпускал от имени настоящих разработчиков новые «обновления», в которые добавлял ту же вредоносную строчку кода, а затем публиковал их в общем доступе. Одновременно вирус прятался глубже в системе, чтобы его было сложнее удалить полностью.

Сколько программ уже заражено

По данным Aikido Security на 5 августа 2026 года, заражено минимум 444 программных пакета (1 381 версия). В отчёте компании Orca Security фигурирует цифра около 868 пакетов. В их числе — несколько инструментов, которыми пользуются десятки тысяч других разработчиков по всему миру для ускорения и упрощения написания кода.

Почему это особенно опасно для криптоиндустрии

Если вирус попадает на компьютер разработчика, который работает с криптопроектом, последствия могут быть куда серьёзнее обычной утечки паролей. Через заражённый компьютер хакеры получают доступ к секретным фразам от кошельков, ключам от бирж, аккаунтам на GitHub и серверам компании, как объяснили в Orca Security. Дальше — уже дело техники: доступ к коду проекта, доступ к серверам, а затем и полноценный взлом. Именно так в последние годы начинались многие крупные кражи криптовалюты.

Эта история показывает, что заразиться можно даже при самых обычных действиях — простой установке нужного инструмента для работы. Для команд, которые занимаются криптовалютой и кошельками, это лишний повод внимательно проверять, какими программами они пользуются, и вовремя обновлять их после того, как проблему устранят.

Мнение ИИ

С точки зрения машинного анализа данных нынешний инцидент — не единичный случай, а третья волна одной и той же кампании: червя Shai-Hulud впервые выявили в сентябре 2025 года, после чего в ноябре последовала вторая волна «Shai-Hulud 2.0», затронувшая более 25 тысяч репозиториев. Такая регулярность за менее чем год говорит о системной проблеме доверия внутри экосистемы npm, а не о разовой ошибке одного разработчика.

end-content

Связанные с этим вопросы

QКак хакеры получили доступ для внедрения вируса в библиотеку keyv?

AХакеры получили доступ к аккаунту разработчика, который поддерживает популярный набор программных инструментов keyv.

QКак вирус распространялся среди программистов при установке библиотек?

AВ обновление библиотеки была добавлена одна строчка кода, которая автоматически запускала скачивание вируса сразу после того, как программист вводил обычную команду для установки (npm install).

QЧто именно искала вредоносная программа на заражённых компьютерах?

AВирус искал пароли и коды доступа к npm, GitHub, Amazon AWS, секретные ключи от серверов, SSH-ключи, файлы KeePass, настройки программ для написания кода, а также файлы криптокошельков, seed-фразы и приватные ключи.

QПочему описанная уязвимость в npm особенно опасна для криптоиндустрии?

AЕсли вирус попадает на компьютер разработчика криптопроекта, хакеры получают доступ к seed-фразам, ключам от бирж, аккаунтам и серверам. Это может привести к полному взлому проекта и крупной краже криптовалюты.

QСогласно мнению ИИ, что означает текущий инцидент с точки зрения системной проблемы?

AЭто третья волна кампании червя Shai-Hulud за менее чем год. Такая регулярность говорит о системной проблеме доверия внутри экосистемы npm, а не о разовой ошибке одного разработчика.

Похожее

Апелляционный суд США подтвердил приговор Сэму Бэнкман-Фриду

Апелляционный суд США оставил в силе обвинительный приговор и 25-летний тюремный срок для бывшего генерального директора FTX Сэма Бэнкмана-Фрида. Суд Второго округа отклонил доводы защиты о том, что у FTX была достаточная ликвидность для покрытия обязательств перед клиентами, и подтвердил решение о конфискации на 11 миллиардов долларов. Судья отметил, что мошенничество имело место с момента перевода средств клиентов на счета связанной компании Alameda Research, независимо от намерений вернуть их в будущем. После этого решения у Бэнкмана-Фрида осталось крайне мало законных путей к досрочному освобождению, включая обращение в Верховный суд или помилование. Президент США Дональд Трамп уже заявлял, что не планирует помиловать экс-главу FTX.

cointelegraph22 мин. назад

Апелляционный суд США подтвердил приговор Сэму Бэнкман-Фриду

cointelegraph22 мин. назад

Поворот майнеров Bitcoin в сторону ИИ теряет фактор "вау" на Уолл-стрит

Поворот майнеров биткоина в сторону искусственного интеллекта и высокопроизводительных вычислений перестраивает их бизнес-модели, но инвесторы больше не встречают новые сделки по инфраструктуре с прежним энтузиазмом. Анализ Blocksbridge Consulting показывает, что реакция рынка на подобные объявления ослабла: средний рост акций в день анонса упал с примерно 24% до 10% за два года, хотя контракты становятся больше и выгоднее. Ранние сделки, например, Core Scientific с CoreWeave, вызывали скачки акций на 40-60%, тогда как недавние мега-сделки Terawulf, CleanSpark и Bitdeer привели к росту лишь на 5-12%, что часто было временным. Индекс роста AI-инфраструктуры TheEnergyMag упал примерно на 28,5% с июня, отражая общее охлаждение интереса инвесторов, которые теперь больше внимания уделяют исполнению, финансированию и долгосрочной прибыльности, а не только громким объявлениям. Этот спад соответствует общей коррекции на рынке акций AI-инфраструктуры.

cointelegraph57 мин. назад

Поворот майнеров Bitcoin в сторону ИИ теряет фактор "вау" на Уолл-стрит

cointelegraph57 мин. назад

Внимание: сотни миллионов новых токенов поступят в обращение в виде альткоина!

Фонд «Оптимизм» (Optimism) объявил бюджетный прогноз на пятый год работы (май 2026 – апрель 2027). Согласно прогнозу, в обращение будет введено около 343 миллионов токенов OP, в основном из Фонда экосистемы и в рамках плановых разблокировок для инвесторов. К апрелю 2027 года общий объем токенов в обращении достигнет примерно 2,5 миллиарда (58,3% от максимального предложения). Одновременно фонд сообщил о сокращении операционных расходов на четвертый год деятельности (май 2025 – апрель 2026). Новые обязательства по грантам составили около 150 млн OP, что на треть меньше, чем в предыдущем году. Это снижение связано с прекращением программы ретрофинансирования, отсутствием аирдропов и сокращением бюджета Совета по грантам. Выпуск новых токенов соответствует первоначальному плану распределения, новых запросов на эмиссию не поступало.

cryptonews.ru57 мин. назад

Внимание: сотни миллионов новых токенов поступят в обращение в виде альткоина!

cryptonews.ru57 мин. назад

Цена биткоина парит под $65 тысяч на фоне предупреждений о «стагфляции» в США из-за данных PMI

Курс биткойна остается вблизи отметки $65 000 на фоне данных по США, усиливающих опасения «стагфляции». Цена BTC демонстрирует низкую волатильность, несмотря на достижение фондовым индексом S&P 500 исторических максимумов, а золото обновило шестинедельные пики. Ключевые факторы: * Геополитическая неопределенность: Заявления Ирана о возможном возобновлении судоходства в Ормузском проливе не привели к оживлению рынка, так как для полноценного возобновления поставок нефти требуется участие США. * Макроэкономические риски: Анализ индексов деловой активности (PMI) и занятости в сфере услуг США указывает на рост цен при одновременном ослаблении рынка труда, что повышает вероятность стагфляционного сценария. * Анализ рынка биткойна: Эксперты отмечают, что текущая фаза характеризуется скорее «скукой», чем капитуляцией. Для формирования четкого рыночного тренда (как роста, так и падения) необходим более сильный триггер и подтверждение объемов торгов. Таким образом, биткойн находится в состоянии неопределенности, ожидая более явных сигналов от макроэкономической или геополитической повестки.

cointelegraph1 ч. назад

Цена биткоина парит под $65 тысяч на фоне предупреждений о «стагфляции» в США из-за данных PMI

cointelegraph1 ч. назад

Торговля

Спот
活动图片