공격자가 npm 유지 관리자 계정을 하이재킹하여 암호화폐 키를 탈취

- 공격자는 비활성화된 npm 유지 관리자 계정을 탈취하여 자격 증명을 훔치기 위해 세 가지 악성 node-ipc 버전을 배포했습니다.
- 공격자는 유지 관리자의 만료된 이메일 도메인을 다시 등록한 후 npm의 비밀번호 재설정 프로세스를 사용하여 게시 권한을 획득했습니다.
- 해당 기간 동안 node-ipc를 설치하거나 자동 업데이트한 모든 암호화 개발자나 프로젝트는 종속성을 감사하고 노출된 모든 비밀 정보를 즉시 회전해야 합니다.
SlowMist에 따르면, 5월 14일 npm 레지스트리에 세 가지 변종이 업로드되었습니다. 공격자는 휴면 상태였던 유지 관리자 계정을 하이재킹하고, 개발자 자격 증명, 개인 키, 거래소 API 시크릿 등 모든 것을 .env 파일에서 직접 빼내도록 설계된 코드를 푸시했습니다.
node-ipc는 동일한 머신 내에서 서로 다른 프로그램이 통신하거나, 때로는 네트워크를 통해 통신할 수 있게 해주는 인기 있는 Node.js 패키지입니다.
SlowMist의 침해 사고 발견
블록체인 보안 기업 SlowMist는 MistEye 위협 인텔리전스 시스템을 통해 이 침해 사고를 발견했습니다.
버전 9.1.6, 9.2.3, 및 12.0.1
MistEye는 다음을 포함한 세 가지 악성 버전을 발견했습니다.
- 버전 9.1.6.
- 버전 9.2.3.
- 버전 12.0.1.
위의 모든 변종은 동일한 난독화된 80KB 페이로드를 포함하고 있었습니다.
Node-ipc는 Node.js에서 프로세스 간 통신을 처리합니다. 기본적으로 Node.js 프로그램이 서로 메시지를 주고받을 수 있도록 도와줍니다. 매주 822,000명 이상이 이를 다운로드합니다.
Node-ipc는 암호화폐 공간 전반에서 널리 사용됩니다. 개발자들이 dApps를 구축하는 데 사용하는 도구, 코드를 자동으로 테스트하고 배포하는 시스템(CI/CD), 그리고 일상적인 개발자 도구에서 활용됩니다.
각 감염된 버전에는 동일한 숨겨진 악성 코드가 결합되어 있었습니다. 어떤 프로그램이 node-ipc를 로드하는 순간, 코드가 자동으로 실행되었습니다.

StepSecurity의 연구원들은 공격이 어떻게 이루어졌는지 파악했습니다. node-ipc의 원래 개발자는 atlantis-software[.]net 도메인과 연결된 이메일 주소를 가지고 있었습니다. 그러나 해당 도메인은 2025년 1월 10일에 만료되었습니다.
2026년 5월 7일, 공격자는 Namecheap을 통해 동일한 도메인을 구매하여 개발자의 이전 이메일에 대한 통제권을 얻었습니다. 이후 그들은 npm에서 '비밀번호 찾기'를 클릭하고 비밀번호를 재설정하여 node-ipc의 새 버전을 게시할 수 있는 전체 권한을 얻었습니다.
진짜 개발자는 이 모든 일이 일어나고 있다는 것을 전혀 몰랐습니다. 악성 버전은 제거되기까지 약 2시간 동안 활성 상태였습니다.
탈취 도구는 90+ 유형의 자격 증명을 탐색합니다
내장된 페이로드는 90가지 이상의 개발자 및 클라우드 자격 증명을 탐색합니다. AWS 토큰, Google Cloud 및 Azure 시크릿, SSH 키, Kubernetes 구성, GitHub CLI 토큰 등이 목록에 포함되어 있습니다.
암호화폐 개발자에게 이 악성 코드는 특히 .env 파일을 노립니다. 이러한 파일에는 일반적으로 개인 키, RPC 노드 자격 증명, 거래소 API 시크릿이 포함되어 있습니다.
탈취된 데이터를 외부로 유출하기 위해 페이로드는 DNS 터널링을 사용합니다. 이는 정상적인 인터넷 조회 요청 내에 파일을 숨기는 방식으로, 대부분의 네트워크 보안 도구는 이를 포착하지 못합니다.
보안 팀은 다음 기간 동안 실행된 모든 프로젝트에 대해 경고합니다. npm install 또는 해당 2시간 동안 자동 업데이트된 의존성을 가진 프로젝트는 침해된 것으로 간주해야 합니다.
SlowMist의 지침에 따른 즉각적인 조치 사항:
- 잠금 파일에서 node-ipc 버전 9.1.6, 9.2.3 또는 12.0.1을 확인합니다.
- 안전하다고 알려진 마지막 버전으로 롤백합니다.
- 누출되었을 수 있는 모든 자격 증명을 변경합니다.
2026년 npm 공급망 공격은 일상적인 현상이 되었습니다. 암호화폐 프로젝트는 도난당한 로그인 정보가 빠르게 도난당한 자금으로 전환될 수 있기 때문에 다른 프로젝트보다 더 큰 타격을 입습니다.
암호화폐 뉴스를 단순히 읽는 것을 넘어, 이해하세요. 뉴스레터에 구독하세요. 무료입니다.
자주 묻는 질문
어떤 node-ipc 버전이 악성 코드를 포함하고 있나요?
버전 9.1.6, 9.2.3, 12.0.1입니다. SlowMist와 StepSecurity 모두 이를 경고했으며, 세 버전 모두 패키지를 로드하자마자 실행되는 동일한 난독화 페이로드를 가지고 있습니다.
공격자는 어떻게 유지 관리자 계정을 장악했나요?
원래 유지 관리자의 이메일 도메인인 atlantis-software[.]net은 2025년 1월 10일에 만료되었습니다. 공격자는 2026년 5월 7일 Namecheap을 통해 이를 다시 등록한 후 npm의 비밀번호 재설정 프로세스를 사용하여 계정을 장악했습니다.
스틸러가 실제로 무엇을 가져갑니까?
90种 이상의 자격 증명. AWS 토큰, Google Cloud 및 Azure 자격 증명, SSH 키, Kubernetes 설정 파일, GitHub CLI 토큰, 셸 히스토리 파일 및 .env 파일로, 여기에는 종종 암호화 개인 키와 거래소 API 시크릿이 포함되어 있습니다.

란다 모세스
란다 모세스는 Cryptopolitan의 편집자이자 기자로, 기술, AI, 로봇공학, 암호화폐, 사기 및 해킹을 담당합니다. 그녀는 2017년부터 암호화폐 분야에서 활동해 왔으며, 포워드 프로토콜, 아마직스, 크립토소니아크에서 역할을 수행했습니다. 란다는 브래드포드 대학교에서 전기전자공학을 전공했습니다.
















