Ataque à cadeia de suprimentos Node-ipc tem como alvo desenvolvedores de criptomoedas

Fonte Cryptopolitan

Segundo a SlowMist, três versões infectadas do node-ipc foram publicadas no registro npm em 14 de maio. Os atacantes sequestraram uma conta de mantenedor inativa e enviaram um código projetado para extrairdent, chaves privadas, segredos de API de troca de dados e muito mais, diretamente de arquivos .env.

node-ipc é um pacote popular do Node.js que permite que diferentes programas se comuniquem entre si na mesma máquina ou, às vezes, através de uma rede.

SlowMist intercepta a brecha

A empresa de segurança blockchain SlowMist detectou a violação por meio de seu sistema de inteligência de ameaças MistEye.

Versões 9.1.6, 9.2.3 e 12.0.1

O MistEye encontrou três versões maliciosas, incluindo:

  • Versão 9.1.6.
  • Versão 9.2.3.
  • Versão 12.0.1.

Todas as versões acima continham a mesma carga útil ofuscada de 80 KB.

O Node-ipc gerencia a comunicação entre processos no Node.js. Basicamente, ele ajuda os programas Node.js a enviar e receber mensagens. Mais de 822.000 pessoas o baixam a cada semana.

O Node-ipc é usado em todo o espaço criptográfico. Ele está presente nas ferramentas que os desenvolvedores usam para criar dApps, nos sistemas quematic(CI/CD) e nas ferramentas de desenvolvimento do dia a dia.

Cada versão infectada tinha o mesmo código malicioso oculto inserido. No momento em que qualquer programa carregava o node-ipc, o código era executadomatic.

Ataques sequestram conta de mantenedor do npm e roubam chaves criptográficas.
Captura de tela do MistyEye mostrando pacotes node-ipc maliciosos. Fonte: SlowMist via X.

Pesquisadores da StepSecurity descobriram como o ataque aconteceu. O desenvolvedor original do node-ipc tinha um endereço de e-mail vinculado ao domínio atlantis-software[.]net. No entanto, o domínio expirou em 10 de janeiro de 2025.

Em 7 de maio de 2026, o atacante comprou o mesmo domínio através da Namecheap, o que lhe deu controle sobre o antigo e-mail do desenvolvedor. A partir daí, ele simplesmente clicou em "esqueci minha senha" no npm, redefiniu a senha e entrou com permissão total para publicar novas versões do node-ipc.

O desenvolvedor original não tinha ideia de que nada disso estava acontecendo. As versões maliciosas permaneceram online por cerca de duas horas antes de serem removidas.

O ladrão procura por tipos dedentacima de 90

A carga útil incorporada busca mais de 90 tipos dedentde desenvolvedores e de nuvem. Tokens da AWS, segredos do Google Cloud e do Azure, chaves SSH, configurações do Kubernetes, tokens da CLI do GitHub, tudo na lista.

Para desenvolvedores de criptografia, o malware ataca especificamente arquivos .env. Esses arquivos geralmente contêm chaves privadas, credenciais de nós RPCdentsegredos da API de exchanges.

Para extrair os dados roubados, o malware utiliza tunelamento DNS. Basicamente, ele oculta os arquivos dentro de solicitações de pesquisa de internet aparentemente normais. A maioria das ferramentas de segurança de rede não detecta isso.

As equipes de segurança afirmam que qualquer projeto que tenha executado o comando `npm install` ou que tenha tido dependências atualizadas automaticamente durante esse período de duas horas deve ser considerado comprometido.

Medidas imediatas, conforme orientação da SlowMist:

  • Verifique os arquivos de bloqueio para as versões 9.1.6, 9.2.3 ou 12.0.1 do node-ipc.
  • Reverter para a última versão que você sabe ser segura.
  • Troque todos os documentos dedentque possam ter vazado.

Em 2026, ataques à cadeia de suprimentos do npm se tornaram comuns. Projetos de criptomoedas são mais afetados do que a maioria, pois logins roubados podem ser convertidos em dinheiro roubado rapidamente.

Se você está lendo isto, já está um passo à frente. Continue assim assinando nossa newsletter.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
A Strategy adquire 22.337 BTC, a maior compra desde novembro, à medida que a arrecadação de fundos se aceleraA Strategy adquiriu 22.337 BTC, a maior compra desde novembro de 2024.
Autor  Cryptopolitan
3 Mês 17 Dia Ter
A Strategy adquiriu 22.337 BTC, a maior compra desde novembro de 2024.
placeholder
A prata (XAG/USD) enfrenta dificuldades perto da extremidade inferior da faixa de uma semana, mantendo-se acima de US$ 68,00A prata (XAG/USD) atrai novos vendedores durante a sessão asiática de segunda-feira e desliza para a extremidade inferior de uma faixa de negociação familiar mantida na última semana ou mais. O metal branco está atualmente acima da marca de US$ 68,00, caindo quase 2,0% no dia, e parece vulnerável a cair ainda mais.
Autor  FXStreet
3 Mês 30 Dia Seg
A prata (XAG/USD) atrai novos vendedores durante a sessão asiática de segunda-feira e desliza para a extremidade inferior de uma faixa de negociação familiar mantida na última semana ou mais. O metal branco está atualmente acima da marca de US$ 68,00, caindo quase 2,0% no dia, e parece vulnerável a cair ainda mais.
placeholder
A SpaceX de Elon Musk deverá apresentar o prospecto para sua oferta pública inicial (IPO) nos próximos diasA SpaceX está se preparando para publicar seu prospecto de IPO em poucos dias, colocando a empresa de foguetes e satélites de Elon Musk à beira de uma oferta pública inicial de ações tão grande que Wall Street não tem comparação possível. A empresa protocolou seu pedido de IPO de forma privada em abril junto à Comissão de Valores Mobiliários dos EUA (SEC), e o público...
Autor  Cryptopolitan
Ontem 01: 52
A SpaceX está se preparando para publicar seu prospecto de IPO em poucos dias, colocando a empresa de foguetes e satélites de Elon Musk à beira de uma oferta pública inicial de ações tão grande que Wall Street não tem comparação possível. A empresa protocolou seu pedido de IPO de forma privada em abril junto à Comissão de Valores Mobiliários dos EUA (SEC), e o público...
placeholder
A viagem de Trump à China coloca os mineradores Bitcoin novamente em evidênciaA visita histórica de Trump a Pequim não teve nada a ver com criptomoedas. No entanto, Bitcoin subiu 2,3%, chegando a US$ 96.800, enquanto a reunião acontecia.
Autor  Cryptopolitan
Ontem 02: 01
A visita histórica de Trump a Pequim não teve nada a ver com criptomoedas. No entanto, Bitcoin subiu 2,3%, chegando a US$ 96.800, enquanto a reunião acontecia.
placeholder
O ouro cai pelo quarto dia consecutivo, enquanto apostas hawkish do Fed e geopolítica sustentam o dólar americanoO ouro (XAU/USD) está vendo a extensão da retração da semana a partir do pico mensal e deslizando para baixo pelo quarto dia consecutivo nesta sexta-feira, em meio a um interesse sustentado de compra do Dólar Americano (USD).
Autor  FXStreet
19 horas atrás
O ouro (XAU/USD) está vendo a extensão da retração da semana a partir do pico mensal e deslizando para baixo pelo quarto dia consecutivo nesta sexta-feira, em meio a um interesse sustentado de compra do Dólar Americano (USD).
goTop
quote