Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesEarnAICommunautéPlus
La plus grande attaque de la chaîne d'approvisionnement de l'histoire vise les utilisateurs de crypto via des paquets JavaScript compromis

La plus grande attaque de la chaîne d'approvisionnement de l'histoire vise les utilisateurs de crypto via des paquets JavaScript compromis

CryptoSlateCryptoSlate2025/09/09 00:22
Afficher le texte d'origine
Par:Gino Matos

Une nouvelle cyberattaque cible silencieusement les utilisateurs de crypto-monnaies lors des transactions, dans le cadre d’un incident que les chercheurs en sécurité décrivent comme la plus grande attaque de la chaîne d’approvisionnement de l’histoire.

BleepingComputer a rapporté que des hackers ont compromis les comptes de mainteneurs de paquets NPM via des emails de phishing et injecté des malwares qui volent des crypto-monnaies.

L’attaque visait les développeurs JavaScript avec des emails frauduleux semblant provenir de “support@npmjs.help”, un domaine usurpé imitant le registre NPM légitime.

Les messages de phishing avertissaient les mainteneurs que leurs comptes seraient verrouillés le 10 septembre, à moins qu’ils ne mettent à jour leurs identifiants d’authentification à deux facteurs via un lien malveillant.

Les attaquants ont réussi à compromettre 18 paquets JavaScript largement utilisés, totalisant plus de 2,6 milliards de téléchargements hebdomadaires.

Les bibliothèques compromises incluent des outils de développement fondamentaux tels que “chalk” (300 millions de téléchargements hebdomadaires), “debug” (358 millions) et “ansi-styles” (371 millions), affectant pratiquement l’ensemble de l’écosystème JavaScript.

Ciblage des crypto-monnaies

Le code malveillant fonctionne comme un intercepteur basé sur le navigateur, surveillant le trafic réseau pour les transactions crypto sur les réseaux Ethereum, Bitcoin, Solana, Tron, Litecoin et Bitcoin Cash.

Lorsque les utilisateurs initient des transferts de crypto-monnaies, le malware remplace silencieusement les adresses de portefeuille de destination par des comptes contrôlés par les attaquants avant la signature de la transaction.

Le chercheur en sécurité d’Aikido Security, Charlie Eriksen, a expliqué :

« Ce qui le rend dangereux, c’est qu’il opère à plusieurs niveaux : en modifiant le contenu affiché sur les sites web, en altérant les appels API et en manipulant ce que les applications des utilisateurs pensent qu’elles signent. »

Le CTO de Ledger, Charles Guillemet, a mis en garde les utilisateurs de crypto-monnaies contre la menace persistante, notant que l’écosystème JavaScript pourrait être compromis compte tenu de l’ampleur des téléchargements.

Les utilisateurs de portefeuilles matériels restent protégés s’ils vérifient les détails de la transaction avant de signer, tandis que les utilisateurs de portefeuilles logiciels sont exposés à un risque plus élevé. Guillemet a conseillé :

« Si vous n’utilisez pas de portefeuille matériel, abstenez-vous pour l’instant d’effectuer toute transaction on-chain. »

Il a également souligné l’incertitude quant à la capacité des attaquants à extraire directement les phrases seed des portefeuilles logiciels.

Ciblage sophistiqué

L’attaque représente un ciblage sophistiqué de la chaîne d’approvisionnement, où des criminels compromettent une infrastructure de développement de confiance pour atteindre les utilisateurs finaux.

En infiltrant des paquets téléchargés des milliards de fois chaque semaine, les attaquants ont obtenu un accès sans précédent aux applications de crypto-monnaies et aux interfaces de portefeuilles.

BleepingComputer a identifié l’infrastructure de phishing exfiltrant les identifiants vers “websocket-api2.publicvm.com”, démontrant la nature coordonnée de l’opération.

Cet incident fait suite à des compromissions similaires de bibliothèques JavaScript tout au long de 2025, y compris l’attaque de juillet sur “eslint-config-prettier”, qui comptait 30 millions de téléchargements hebdomadaires, et les compromissions de mars affectant dix bibliothèques NPM populaires.

L’article Largest supply chain attack in history targets crypto users through compromised JavaScript packages est apparu en premier sur CryptoSlate.

0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

La tension entre les États-Unis et l'Iran dans le détroit d'Ormuz se poursuit, l'Iran affirme que l'armée américaine a attaqué un pétrolier près de l'île de Kharg avec des missiles.

Après l'annonce de l'attaque contre un pétrolier, le cours du pétrole américain a de nouveau augmenté de plus de 2 % au cours de la journée. L'île de Kharg est le principal hub d’exportation de pétrole de l’Iran, environ 90 % du brut iranien transitant auparavant par cette île. Plus tôt mardi, l'armée iranienne a déclaré avoir capturé un sous-marin drone avancé américain ce jour-là.

华尔街见闻2026/09/08 20:21

Les contre-mesures tarifaires canadiennes de 20 milliards de dollars contre les États-Unis entrent en vigueur, Carney affirme ne pas chercher à intensifier la guerre commerciale mais souhaite accélérer la réduction de la dépendance envers les États-Unis

Le Premier ministre canadien, Carney, a déclaré que l’escalade du conflit n’est pas constructive, mais que les droits de douane sont nécessaires pour protéger le Canada. Au cours des six prochains mois, la population bénéficiant du commerce sans droits de douane sera doublée pour atteindre 3 milliards de personnes, tout en accélérant les grands projets d’infrastructures et en élargissant les relations de libre-échange avec d’autres pays. Selon les médias canadiens, la ministre du Commerce du Canada et la représentante au commerce des États-Unis ont eu plusieurs échanges informels ce week-end, mais l’appel prévu ce mardi portera sur la réponse américaine et non sur la résolution des divergences commerciales fondamentales.

华尔街见闻2026/09/08 18:11

La hausse de la pondération de SpaceX déclenche 12,4 milliards de dollars d’achats passifs, l’épreuve de 2,3 milliards d’actions débloquées reste à venir ?

Selon une estimation de JPMorgan, le rééquilibrage du Nasdaq 100 le 21 septembre va augmenter le poids de SpaceX de 1,25 % à environ 1,51 %, entraînant un achat net passif d'environ 12,4 milliards de dollars. Ce bond de poids est principalement dû à la levée des restrictions sur les actions détenues, dont le volume devrait continuer à croître à l'avenir : d'ici la mi-novembre, plus de 2,3 milliards d'actions deviendront progressivement échangeables. La confrontation entre la levée des restrictions et les achats passifs pourrait dominer la tarification de SpaceX au quatrième trimestre.

华尔街见闻2026/09/08 15:26

Les États-Unis accélèrent la "révolution du calcul de prochaine génération" ! GlobalFoundries (GFS.US) obtient une subvention de 375 millions de dollars pour l’informatique quantique, de nouveaux acteurs du quantique reçoivent également des financements.

GlobalFoundries a annoncé mardi avoir conclu un accord final avec le Bureau de la R&D de la loi américaine sur les semi-conducteurs (CHIPS Act) du Département du Commerce, obtenant ainsi un financement de 375 millions de dollars pour la recherche et le développement, afin d'accélérer le développement de son activité Quantum Technology Solutions (QTS).

智通财经2026/09/08 13:56
Les États-Unis accélèrent la "révolution du calcul de prochaine génération" ! GlobalFoundries (GFS.US) obtient une subvention de 375 millions de dollars pour l’informatique quantique, de nouveaux acteurs du quantique reçoivent également des financements.