Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnCommunautéPlus
Le malware Shai Hulud frappe NPM alors que les bibliothèques crypto font face à une crise de sécurité croissante

Le malware Shai Hulud frappe NPM alors que les bibliothèques crypto font face à une crise de sécurité croissante

CoinjournalCoinjournal2025/11/24 16:09
Par:Coinjournal
Le malware Shai Hulud frappe NPM alors que les bibliothèques crypto font face à une crise de sécurité croissante image 0
  • L’infection inclut au moins 10 grands forfaits crypto liés à l’écosystème ENS.
  • Une précédente attaque NPM début septembre avait entraîné 50 millions de dollars de cryptomonnaies volées.
  • Les chercheurs ont trouvé plus de 25 000 dépôts affectés au cours de l’étude.

Une nouvelle vague d’infections NPM a suscité des inquiétudes au sein de la communauté JavaScript, alors que le malware Shai Hulud continue de se propager dans des centaines de bibliothèques logicielles.

Aikido Security a confirmé que plus de 400 packages NPM ont été compromis, dont au moins 10 largement utilisés dans l’écosystème crypto.

L’ampleur de la question met immédiatement les développeurs sous pression pour évaluer les risques, en particulier ceux qui travaillent avec des outils et applications blockchain.

Cette révélation est intervenue lundi lorsque Aikido Security a publié une liste détaillée des bibliothèques contaminées à la suite d’un examen des comportements inhabituels sur NPM.

Un autre article du chercheur Charles Eriksen a également mis en avant la liste des infections sur X, attirant l’attention sur les principaux paquets ENS impliqués dans l’incident.

Les infections semblent liées à une attaque active de la chaîne d’approvisionnement qui s’est déroulée ces dernières semaines, ajoutant un élan à un schéma d’escalade des incidents de sécurité au sein de l’infrastructure JavaScript.

La menace s’étend au-delà des attaques antérieures des MNP

Cette flambée d’infections fait suite à une importante violation du NPM début septembre. Cette affaire précédente s’est terminée par des attaquants volant pour 50 millions de dollars de cryptomonnaies, ce qui en fait l’un des plus grands incidents de la chaîne d’approvisionnement directement liés au vol d’actifs numériques.

Selon Amazon Web Services , l’attaque a été suivie en moins d’une semaine par l’apparition de Shai Hulud, qui a commencé à se propager de manière autonome entre les projets.

Alors que l’incident initial de septembre visait directement les crypto-actifs, Shai Hulud agit différemment. Il se concentre sur la collecte d’identifiants depuis tout environnement qui télécharge un package infecté. Si les clés de portefeuille sont présentes, elles sont traitées comme n’importe quel autre secret et extraites.

Ce changement de comportement rend le nouvel incident plus vaste.

Au lieu de viser un objectif unique, le malware s’intègre dans les flux de travail des développeurs et traverse des chaînes de dépendances, augmentant le risque d’exposition accidentelle aussi bien dans les projets crypto que non crypto.

Les paquets ENS sont fortement affectés

Les packages crypto concernés dans la dernière revue montrent une concentration claire autour de l’écosystème Ethereum Name Service. Plusieurs bibliothèques liées à l’ENS, dont beaucoup comptent des dizaines de milliers de téléchargements hebdomadaires, figurent sur la liste compromise.

Cela inclut content-hash, encodeur d’adresse, ensjs, ens-validation, ethereum-ens et ens-contracts.

Pour étayer ces conclusions, Eriksen a partagé un article détaillé détaillé décrivant les paquets ENS compromis. Peu après, une seconde mise à jour X d’Eriksen a étendu la propagation plus large des infections affectant d’autres dépôts.

Chaque package ENS prend en charge les fonctions utilisées à travers les interfaces de portefeuille, les applications blockchain et les outils qui convertissent des noms lisibles par l’humain en formats lisibles par machine.

Leur popularité signifie que l’impact peut dépasser les mainteneurs directs jusqu’aux développeurs en aval qui dépendent d’eux pour leurs opérations principales.

Une bibliothèque cryptographique distincte, crypto-addr-codec, a également été identifiée parmi les paquets compromis. Bien qu’il n’ait aucun lien avec l’ENS, il est utilisé dans les processus liés au portefeuille et génère un trafic hebdomadaire élevé, faisant de sa contamination une autre priorité pour les contrôles de sécurité.

Impact croissant sur les logiciels non crypto

L’écart ne se limite pas aux outils d’actifs numériques. Plusieurs bibliothèques non cryptographiques ont également été impactées, y compris des packages associés à la plateforme d’automatisation des flux de travail Zapier .

Certains d’entre eux rapportent des téléchargements hebdomadaires bien supérieurs à quarante mille, indiquant que le malware a atteint des parties de l’écosystème JavaScript sans lien avec l’activité blockchain.

D’autres bibliothèques mises en avant dans des articles ultérieurs montrent des niveaux de distribution encore plus élevés. Un paquet semblait proche de soixante-dix mille téléchargements hebdomadaires.

Un autre a enregistré un trafic hebdomadaire supérieur à un million et demi, ce qui reflète une empreinte bien plus large que ce que laissaient entendre les premiers rapports.

Cette expansion rapide a attiré l’attention d’autres équipes de sécurité. Les chercheurs de Wiz ont déclaré avoir identifié plus de vingt-cinq mille dépôts affectés liés à environ trois cent cinquante utilisateurs.

Ils ont également noté qu’un millier de nouveaux dépôts étaient ajoutés toutes les trente minutes aux premiers stades de l’enquête.

Ce niveau de croissance démontre à quelle vitesse la contamination de la chaîne d’approvisionnement peut s’accélérer lorsque les paquets se répliquent à travers les réseaux de dépendances.

Les développeurs travaillant avec NPM ont été invités à effectuer des vérifications immédiates, à valider les environnements et à scanner pour détecter une éventuelle exposition.

Avec des chaînes de dépendances interconnectées à travers plusieurs secteurs, même des équipes extérieures au secteur crypto pourraient intégrer sans le savoir des packages infectés.

0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

Hyperliquid (HYPE) et Plasma (XPL) sont en tête des levées de fonds en tokens totalisant 566 millions de dollars cette semaine.

Partager le lien:Dans cet article : Hyperliquid HYPE mène le déblocage de 566 millions de dollars de jetons prévu entre le 24 novembre et le 1er décembre. Les déblocages ponctuels de fonds importants pour huit projets différents dépassent les 5 millions de dollars cette semaine. Les distributions quotidiennes linéaires représentent une augmentation progressive de l'offre de 167,85 millions de dollars.

Cryptopolitan2025/11/24 17:27
Hyperliquid (HYPE) et Plasma (XPL) sont en tête des levées de fonds en tokens totalisant 566 millions de dollars cette semaine.

Les perspectives économiques de l'Allemagne s'assombrissent malgré les incitations à la dépense publique

Partager le lien:Dans cet article : Les perspectives des entreprises allemandes se sont dégradées de manière inattendue, même après l'augmentation des dépenses publiques. Cette annonce a suscité des réactions mitigées. Friedrich Merz exhorte le gouvernement à prendre des mesures pour remédier à la faible croissance persistante du pays.

Cryptopolitan2025/11/24 17:27

Les commandes de robotaxis ont été multipliées par sept chez WeRide, réduisant les pertes du troisième trimestre à 307 millions de yens (1,9 milliard

Partager le lien:Dans cet article : WeRide a réduit ses pertes du troisième trimestre à 307 millions de yens après une multiplication par sept des commandes de robotaxis. La société a réalisé un chiffre d'affaires de 35,3 millions de yens grâce à ses robotaxis et a obtenu des autorisations dans huit pays. Les dirigeants de Baidu, Xpeng et Nvidia ont déclaré que les robotaxis atteignent un point de basculement, la Chine se développant plus rapidement que ses concurrents américains.

Cryptopolitan2025/11/24 17:27
Les commandes de robotaxis ont été multipliées par sept chez WeRide, réduisant les pertes du troisième trimestre à 307 millions de yens (1,9 milliard

Les transferts numériques en roubles seront gratuits, mais les paiements seront soumis à des frais.

Partager le lien:Dans cet article : Les Russes pourront peut-être transférer des roubles numériques entre portefeuilles électroniques sans encourir de frais. Les paiements aux entreprises utilisant la monnaie numérique de banque centrale russe seront soumis à des frais. La Banque de Russie prolonge le délai de grâce pour les transactions sans frais pour les entreprises.

Cryptopolitan2025/11/24 17:27
Les transferts numériques en roubles seront gratuits, mais les paiements seront soumis à des frais.