I ricercatori di cybersecurity scoprono pacchetti npm Bitcoin falsi che rubano portafogli crittografici e seed

- I ricercatori di cybersecurity hanno scoperto tre pacchetti npm Bitcoin malevoli progettati per installare un malware chiamato NodeCordRAT.
- NodeCordRAT è in grado di rubare le credenziali di Google Chrome, i token API archiviati nei file .env e i dati del portafoglio crittografico MetaMask, come le chiavi private e le frasi di recupero.
- I nodi malevoli hanno registrato collettivamente oltre 3.400 download prima di essere rimossi dal registro npm nel novembre 2025.
I ricercatori di Zscaler ThreatLabz hanno trovato tre pacchetti npm Bitcoin malevoli destinati a installare un malware chiamato NodeCordRAT. Secondo i rapporti, tutti e tre hanno ottenuto più di 3.400 download prima di essere rimossi dal registro npm.
I pacchetti, che includono bitcoin-main-lib, bitcoin-lib-js e bip40, avevano accumulato 2.300, 193 e 970 download. Copiando nomi e dettagli da componenti Bitcoin reali, l'attaccante ha fatto apparire questi moduli simili a falsi innocui a prima vista.
“I pacchetti bitcoin-main-lib e bitcoin-lib-js eseguono uno script postinstall.cjs durante l'installazione, che installa bip40, il pacchetto che contiene il payload dannoso,” hanno detto i ricercatori di Zscaler ThreatLabz Satyam Singh e Lakhan Parashar. “Questo payload finale, denominato NodeCordRAT da ThreatLabz, è un trojan di accesso remoto (RAT) con capacità di furto di dati.”
NodeCordRAT è in grado di rubare le credenziali di Google Chrome
Gli analisti di Zscaler ThreatLabz hanno identificato il trio a novembre mentre scansionavano il registro npm alla ricerca di pacchetti sospetti e modelli di download strani. NodeCordRAT rappresenta una nuova famiglia di malware che sfrutta i server Discord per la comunicazione di comando e controllo (C2).
NodeCordRAT è stato progettato per rubare le informazioni di accesso di Google Chrome, i codici API conservati nei file .env e i dati del portafoglio MetaMask, come le chiavi private e le frasi seed. La persona che ha pubblicato tutti e tre i pacchetti malevoli ha utilizzato l'indirizzo email [email protected].
La catena di attacco inizia quando gli sviluppatori installano involontariamente bitcoin-main-lib o bitcoin-lib-js da npm. Successivamente, identifica il percorso del pacchetto bip40 e lo avvia in modalità staccata utilizzando PM2.

Il malware genera un identificatore univoco per le macchine compromesse utilizzando il formato platform-uuid, come win32-c5a3f1b4. Ci riesce estrae gli UUID di sistema tramite comandi come wmic csproduct get UUID su Windows o leggendo /etc/machine-id sui sistemi Linux.
Pacchetti node malevoli che hanno causato furti di criptovalute
Trust Wallet ha dichiarato che il furto di quasi 8,5 milioni di dollari era collegato a un attacco alla catena di approvvigionamento dell'ecosistema npm da parte di "Sha1-Hulud NPM". Oltre 2.500 portafogli sono stati interessati.
Gli hacker hanno utilizzato npm compromessi come trojan di stile NodeCordRAT e malware per la catena di approvvigionamento. È stato incorporato nel codice lato client che rubava denaro ai clienti quando accedevano ai loro portafogli.
Altri esempi del 2025 che rientrano in due categorie simili alla minaccia di stile NodeCordRAT includono l'exploit di Force Bridge, verificatosi tra maggio e giugno 2025. Gli attaccanti hanno rubato o il software o le chiavi private che i nodi di validazione utilizzavano per autorizzare i prelievi cross-chain. Questo ha trasformato i nodi in attori malintenzionati in grado di approvare transazioni fraudolente.
Questa violazione ha comportato una stima di 3,6 milioni di dollari in asset rubati, tra cui ETH, USDC, USDT e altri token. Ha anche costretto il ponte a sospendere le operazioni e condurre audit.
A settembre si è verificata l'exploit del ponte Shibarium, e gli attaccanti sono riusciti a prendere il controllo della maggior parte del potere di validazione per un breve periodo. Come rivelato da Cryptopolitan, ciò ha permesso loro di agire come nodi di validazione malintenzionati, firmare prelievi illegali e sottrarre circa 2,8 milioni di dollari in token SHIB, ETH e BONE.
Se stai leggendo questo, sei già avanti. Resta così con la nostra newsletter.
Dichiarazione di responsabilità. Le informazioni fornite non costituiscono consigli di trading. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti effettuati sulla base delle informazioni fornite in questa pagina. Si consiglia vivamente di effettuare ricerche indipendenti e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Florence Muchai
Florence si occupa di notizie relative a criptovalute, gaming, tecnologia e AI da oltre 6 anni. I suoi studi in Informatica presso l'Università Meru di Scienze e Tecnologia e in Gestione delle Emergenze e Diplomazia Internazionale presso il MMUST le hanno fornito eccellenti competenze linguistiche, osservative e tecniche. Florence ha lavorato al VAP Group e come editor per diverse testate specializzate in criptovalute.
















