Хакеры взломали популярную библиотеку для JS-разработчиков: почему уязвимость npm опасна для крипты

cryptonews.ruОпубликовано 2026-08-06Обновлено 2026-08-06

Введение

Хакеры взломали аккаунт разработчика популярного набора инструментов keyv для JavaScript. Через этот доступ 4 августа 2026 года они внедрили вредоносный код в новые версии пакетов, которые ежемесячно используются миллиарды раз. Вирус автоматически активировался при стандартной команде `npm install`. Попав на компьютер, программа искала и похищала конфиденциальные данные: пароли к npm, GitHub, AWS, SSH-ключи, доступы к серверам, файлы менеджеров паролей, настройки IDE, а также файлы криптокошельков (включая Solana и Monero), seed-фразы и приватные ключи. Данные шифровались и отправлялись хакерам через открытые репозитории GitHub и сервер, адрес которого получался через смарт-контракт в Ethereum. Вирус использовал украденные учётные данные для самостоятельного заражения других пакетов, выпуская от имени легитимных разработчиков вредоносные обновления. По данным на 5 августа, заражено от 444 до 868 пакетов. Инцидент представляет особую опасность для криптоиндустрии, так как даёт злоумышленникам прямой доступ к кошелькам, биржам и инфраструктуре проектов, что может привести к масштабным кражам. Это уже третья волна атаки червя Shai-Hulud за год, что указывает на системные проблемы безопасности в экосистеме npm.

Хакеры получили доступ к аккаунту разработчика, который поддерживает популярный набор программных инструментов keyv — им пользуются миллионы программистов по всему миру. Через этот доступ злоумышленники встроили вирус в новые версии инструментов, о чём сообщили специалисты по кибербезопасности Aikido Security. Атака началась 4 августа 2026 года и стала одной из крупнейших за последние годы — под угрозой оказались сотни программных пакетов, которыми пользуются больше 2 млрд раз в месяц.

Как заражались компьютеры

Все программисты пользуются специальными хранилищами готовых кусков кода — своего рода библиотеками, откуда можно скачать готовое решение вместо того, чтобы писать его с нуля. Для JavaScript такое хранилище называется npm, а команда для скачивания — npm install.

Хакеры спрятали в обновлении библиотеки одну строчку кода, которая запускала скачивание вируса автоматически — сразу после того, как программист вводил обычную команду для установки. Никаких подозрительных действий делать не требовалось: заражение происходило само, в рамках рутинной работы.

Что искал вирус на заражённых компьютерах

Попав на компьютер, вредоносная программа начинала искать всё самое ценное:

  • пароли и коды доступа к хранилищу программ (npm)
  • коды доступа к аккаунтам на GitHub — сервисе для хранения программного кода
  • данные для входа в облачные сервисы Amazon (AWS)
  • секретные ключи от серверной инфраструктуры компаний
  • ключи для удалённого доступа к серверам (SSH)
  • файлы с сохранёнными паролями (программа KeePass)
  • настройки популярных программ для написания кода, включая Claude, VS Code и другие
  • файлы криптокошельков — включая кошельки для Solana и Monero
  • seed-фразы и приватные ключи

Всё найденное вирус шифровал и отправлял хакерам: часть данных загружалась в открытые хранилища на GitHub с говорящим названием «Shai-Hulud: снова здесь», часть — на специальный сервер, адрес которого вирус получал через смарт-контракт в сети Ethereum, что делало его сложнее для блокировки.

Вирус размножался сам

Самое опасное — вирус не останавливался на одной библиотеке. Используя украденные пароли, он самостоятельно заражал другие популярные инструменты: выпускал от имени настоящих разработчиков новые «обновления», в которые добавлял ту же вредоносную строчку кода, а затем публиковал их в общем доступе. Одновременно вирус прятался глубже в системе, чтобы его было сложнее удалить полностью.

Сколько программ уже заражено

По данным Aikido Security на 5 августа 2026 года, заражено минимум 444 программных пакета (1 381 версия). В отчёте компании Orca Security фигурирует цифра около 868 пакетов. В их числе — несколько инструментов, которыми пользуются десятки тысяч других разработчиков по всему миру для ускорения и упрощения написания кода.

Почему это особенно опасно для криптоиндустрии

Если вирус попадает на компьютер разработчика, который работает с криптопроектом, последствия могут быть куда серьёзнее обычной утечки паролей. Через заражённый компьютер хакеры получают доступ к секретным фразам от кошельков, ключам от бирж, аккаунтам на GitHub и серверам компании, как объяснили в Orca Security. Дальше — уже дело техники: доступ к коду проекта, доступ к серверам, а затем и полноценный взлом. Именно так в последние годы начинались многие крупные кражи криптовалюты.

Эта история показывает, что заразиться можно даже при самых обычных действиях — простой установке нужного инструмента для работы. Для команд, которые занимаются криптовалютой и кошельками, это лишний повод внимательно проверять, какими программами они пользуются, и вовремя обновлять их после того, как проблему устранят.

Мнение ИИ

С точки зрения машинного анализа данных нынешний инцидент — не единичный случай, а третья волна одной и той же кампании: червя Shai-Hulud впервые выявили в сентябре 2025 года, после чего в ноябре последовала вторая волна «Shai-Hulud 2.0», затронувшая более 25 тысяч репозиториев. Такая регулярность за менее чем год говорит о системной проблеме доверия внутри экосистемы npm, а не о разовой ошибке одного разработчика.

end-content

Связанные с этим вопросы

QКак хакеры получили доступ для внедрения вируса в библиотеку keyv?

AХакеры получили доступ к аккаунту разработчика, который поддерживает популярный набор программных инструментов keyv.

QКак вирус распространялся среди программистов при установке библиотек?

AВ обновление библиотеки была добавлена одна строчка кода, которая автоматически запускала скачивание вируса сразу после того, как программист вводил обычную команду для установки (npm install).

QЧто именно искала вредоносная программа на заражённых компьютерах?

AВирус искал пароли и коды доступа к npm, GitHub, Amazon AWS, секретные ключи от серверов, SSH-ключи, файлы KeePass, настройки программ для написания кода, а также файлы криптокошельков, seed-фразы и приватные ключи.

QПочему описанная уязвимость в npm особенно опасна для криптоиндустрии?

AЕсли вирус попадает на компьютер разработчика криптопроекта, хакеры получают доступ к seed-фразам, ключам от бирж, аккаунтам и серверам. Это может привести к полному взлому проекта и крупной краже криптовалюты.

QСогласно мнению ИИ, что означает текущий инцидент с точки зрения системной проблемы?

AЭто третья волна кампании червя Shai-Hulud за менее чем год. Такая регулярность говорит о системной проблеме доверия внутри экосистемы npm, а не о разовой ошибке одного разработчика.

Похожее

Цена биткоина парит под $65 тысяч на фоне предупреждений о «стагфляции» в США из-за данных PMI

Курс биткойна остается вблизи отметки $65 000 на фоне данных по США, усиливающих опасения «стагфляции». Цена BTC демонстрирует низкую волатильность, несмотря на достижение фондовым индексом S&P 500 исторических максимумов, а золото обновило шестинедельные пики. Ключевые факторы: * Геополитическая неопределенность: Заявления Ирана о возможном возобновлении судоходства в Ормузском проливе не привели к оживлению рынка, так как для полноценного возобновления поставок нефти требуется участие США. * Макроэкономические риски: Анализ индексов деловой активности (PMI) и занятости в сфере услуг США указывает на рост цен при одновременном ослаблении рынка труда, что повышает вероятность стагфляционного сценария. * Анализ рынка биткойна: Эксперты отмечают, что текущая фаза характеризуется скорее «скукой», чем капитуляцией. Для формирования четкого рыночного тренда (как роста, так и падения) необходим более сильный триггер и подтверждение объемов торгов. Таким образом, биткойн находится в состоянии неопределенности, ожидая более явных сигналов от макроэкономической или геополитической повестки.

cointelegraph18 мин. назад

Цена биткоина парит под $65 тысяч на фоне предупреждений о «стагфляции» в США из-за данных PMI

cointelegraph18 мин. назад

Santiment объявляет: Инвесторы выводят свои токены с бирж по двум неожиданным альткоинам! Что это значит? Неминуем ли мы бычий рынок?

Аналитическая платформа Santiment сообщает о значительном чистом оттоке токенов Chainlink (LINK) и Pepe (PEPE) с криптобирж. За последние 24 часа с сети Ethereum было выведено LINK на сумму около 1,26 млн долларов, что стало самым большим суточным оттоком с конца июня. Одновременно с бирж было выведено примерно 4,54 триллиона токенов PEPE, что является максимальным показателем с середины ноября 2024 года. Снижение доступного для продажи предложения этих альткоинов на торговых площадках интерпретируется как сигнал о том, что инвесторы перемещают активы в личные кошельки для долгосрочного хранения. Это может уменьшить давление со стороны продавцов в краткосрочной перспективе и создать более позитивный фон в отношении баланса спроса и предложения. Однако аналитики подчеркивают, что сам по себе отток с бирж не гарантирует роста цен. Для LINK важными факторами остаются институциональное внедрение и развитие инфраструктуры, а для PEPE — динамика рынка мемкоинов и потенциальные решения по ETF.

cryptonews.ru57 мин. назад

Santiment объявляет: Инвесторы выводят свои токены с бирж по двум неожиданным альткоинам! Что это значит? Неминуем ли мы бычий рынок?

cryptonews.ru57 мин. назад

Cosmos Labs и Zeeve заключили партнерство

Cosmos Labs, компания, развивающая блокчейн Cosmos, и платформа корпоративной блокчейн-инфраструктуры Zeeve объявили о партнерстве. Его цель — помочь финансовым организациям запускать токенизированные депозиты и цифровые активы. В рамках сотрудничества блокчейн Cosmos будет использоваться в качестве базового уровня для ведения реестра и выпуска активов. Zeeve возьмет на себя развертывание и управление сетями, поддержку переноса данных, создание архитектуры для промышленного использования, эксплуатацию узлов и валидаторов, а также предоставит инструменты конфиденциальности через свой Zeeve Privacy Layer. Партнерство нацелено на упрощение выпуска токенизированных активов и создания приложений на основе распределенных реестров, отвечая при этом высоким требованиям крупных финансовых институтов к надежности, безопасности и конфиденциальности.

cryptonews.ru1 ч. назад

Cosmos Labs и Zeeve заключили партнерство

cryptonews.ru1 ч. назад

JPMorgan предупредил об опасности этого альткоина! Почему инвесторы выводят средства? Вот подробности

В отчете JPMorgan указывается на замедление притока средств в ETF, инвестирующий в токен Hyperliquid ($HYPE), в июле и начале августа, что контрастирует с высокими показателями мая и июня. Аналитики банка видят в этом признак растущих вопросов инвесторов относительно долгосрочной конкурентоспособности Hyperliquid. Они отмечают, что децентрализованные транзакционные платформы, подобные Hyperliquid, могут столкнуться с трудностями в борьбе за долю рынка. При этом замедление не означает полного исчезновения институционального спроса, но свидетельствует о повышении осторожности. Возобновление ускоренного притока средств в ETF $HYPE в будущем может стать индикатором снижения опасений относительно конкурентоспособности платформы.

cryptonews.ru1 ч. назад

JPMorgan предупредил об опасности этого альткоина! Почему инвесторы выводят средства? Вот подробности

cryptonews.ru1 ч. назад

Lithic и Lightspark запускают платежные карты на базе USDC

Компания Lithic (платформа для выпуска банковских карт) и Lightspark (разработчик инфраструктуры для международных денежных переводов) объявили о запуске совместной платежной карты на базе Visa. Карта эмитируется Lead Bank, а ключевой особенностью является то, что все расчеты по ней проводятся в стейблкоине USDC. Механизм расчетов в USDC интегрирован непосредственно в платформу Lightspark. Средства пользователей хранятся в стейблкоинах и в момент совершения платежа автоматически конвертируются в местную валюту. Это позволяет продукту использовать ту же расчетную инфраструктуру, что и вся платежная сеть Lightspark. Со своей стороны, Lithic отвечает за обработку транзакций с помощью своей системы Authorization Intelligence. Эта система объединяет авторизацию платежей, проверку устройств и защиту от мошенничества в единой программируемой инфраструктуре.

cryptonews.ru2 ч. назад

Lithic и Lightspark запускают платежные карты на базе USDC

cryptonews.ru2 ч. назад

Торговля

Спот
活动图片