Les pirates piratent le compte du mainteneur npm, volent les clés crypto

- Les pirates ont piraté un compte de mainteneur npm inactif et publié trois versions malveillantes de node-ipc pour voler des identifiants.
- L'attaquant a réenregistré le domaine d'email expiré du mainteneur et utilisé le flux de réinitialisation de mot de passe de npm pour obtenir les droits de publication.
- Tout développeur ou projet crypto ayant installé ou mis à jour automatiquement node-ipc durant cette période doit auditer ses dépendances et faire tourner tous les secrets exposés immédiatement.
Trois versions empoisonnées de node-ipc ont été mises en ligne sur le registre npm le 14 mai, selon SlowMist. Les attaquants ont piraté un compte de mainteneur inactif et ont poussé du code conçu pour soutirer les identifiants des développeurs, les clés privées, les secrets d’API d’échange, etc., directement depuis les fichiers .env.
node-ipc est un package Node.js populaire qui permet à différents programmes de communiquer entre eux sur la même machine, ou parfois à travers un réseau.
SlowMist détecte la violation
La société de sécurité blockchain SlowMist a repéré la violation grâce à son système de renseignement sur les menaces MistEye.
Versions 9.1.6, 9.2.3 et 12.0.1
MistEye a trouvé trois versions malveillantes incluant :
- Version 9.1.6.
- Version 9.2.3.
- Version 12.0.1.
Toutes les versions ci-dessus transportaient la même charge utile obscurcie de 80 Ko.
Node-ipc gère la communication inter-processus dans Node.js. Il aide essentiellement les programmes Node.js à s’envoyer des messages. Plus de 822 000 personnes le téléchargent chaque semaine.
Node-ipc est utilisé partout dans l’espace crypto. Il est utilisé dans les outils que les développeurs utilisent pour construire des dApps, dans les systèmes qui testent et déploient automatiquement le code (CI/CD), et dans les outils quotidiens des développeurs.
Chaque version infectée avait le même code malveillant caché greffé dessus. Dès qu’un programme chargeait node-ipc, le code s’exécutait automatiquement.

Les chercheurs de StepSecurity ont compris comment l’attaque s’est produite. Le développeur original de node-ipc avait une adresse e-mail liée au domaine atlantis-software[.]net. Cependant, le domaine a expiré le 10 janvier 2025.
Le 7 mai 2026, l’attaquant a acheté le même domaine via Namecheap, ce qui lui a donné le contrôle de l’ancien e-mail du développeur. À partir de là, il a simplement cliqué sur « mot de passe oublié » sur npm, l’a réinitialisé, et est entré avec toutes les permissions pour publier de nouvelles versions de node-ipc.
Le développeur original n’avait aucune idée que tout cela se produisait. Les versions malveillantes sont restées en ligne pendant environ deux heures avant d’être supprimées.
Le voleur recherche 90+ types d’identifiants
La charge utile intégrée recherche plus de 90 types d’identifiants de développeur et de cloud. Les jetons AWS, les secrets Google Cloud et Azure, les clés SSH, les configurations Kubernetes, les jetons CLI GitHub, tous sont sur la liste.
Pour les développeurs crypto, le malware cible spécifiquement les fichiers .env. Ceux-ci contiennent généralement des clés privées, des identifiants de nœuds RPC et des secrets d’API d’échange.
Pour faire sortir les données volées, la charge utile utilise le tunneling DNS. Elle dissimule essentiellement les fichiers dans des requêtes de recherche Internet qui semblent normales. La plupart des outils de sécurité réseau ne détectent pas cette technique.
Les équipes de sécurité indiquent que tout projet ayant exécuté npm install ou mis à jour automatiquement ses dépendances pendant cette fenêtre de deux heures doit considérer qu'il est compromis.
Mesures immédiates, selon les recommandations de SlowMist :
- Vérifiez les fichiers lock pour les versions de node-ipc 9.1.6, 9.2.3 ou 12.0.1.
- Revenez à la dernière version que vous savez sûre.
- Modifiez tous les identifiants qui auraient pu fuiter.
Les attaques par chaîne d'approvisionnement sur npm sont devenues monnaie courante en 2026. Les projets cryptographiques sont plus touchés que la moyenne, car les identifiants volés peuvent être transformés en argent volé très rapidement.
Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.
FAQ
Quelles versions de node-ipc contiennent le malware ?
Versions 9.1.6, 9.2.3 et 12.0.1. SlowMist et StepSecurity les ont toutes deux signalées. Ces trois versions contenaient la même charge utile obscurcie qui s'exécute dès le chargement du package.
Comment l'attaquant a-t-il pris le contrôle du compte du mainteneur ?
Le domaine d'email du mainteneur original, atlantis-software[.]net, a expiré le 10 janvier 2025. L'attaquant l'a réenregistré via Namecheap le 7 mai 2026, puis a utilisé le processus de réinitialisation de mot de passe de npm pour récupérer le compte.
Que récupère exactement le voleur ?
Plus de 90 types d'identifiants. Jetons AWS, identifiants Google Cloud et Azure, clés SSH, configurations Kubernetes, jetons GitHub CLI, fichiers d'historique de shell et fichiers .env, qui contiennent souvent des clés privées cryptographiques et des secrets d'API d'échange.

Randa Moses
Randa Moses est rédactrice et journaliste chez Cryptopolitan, couvrant la technologie, l'IA, la robotique, la crypto, les arnaques et les piratages. Elle évolue dans l'espace crypto depuis 2017. Elle a occupé des postes chez Forward Protocol, AmaZix et Cryptosomniac. Randa détient un diplôme en génie électrique et électronique de l'Université de Bradford.
















