Atacantes sequestram conta de mantenedor do npm, roubam chaves cripto

- Atacantes sequestraram uma conta inativa de mantenedor do npm e publicaram três versões maliciosas do node-ipc para roubar credenciais.
- O atacante re-registrou o domínio de e-mail expirado do mantenedor e utilizou o fluxo de redefinição de senha do npm para obter acesso de publicação.
- Qualquer desenvolvedor ou projeto de criptografia que instalou ou atualizou automaticamente o node-ipc durante esse período deve auditar as dependências e rotacionar imediatamente todos os segredos expostos.
Três versões envenenadas do node-ipc foram ao ar no registro npm em 14 de maio, de acordo com a SlowMist. Atacantes sequestraram uma conta de mantenedor inativa e enviaram código projetado para sugar credenciais de desenvolvedor, chaves privadas, segredos de API de exchange, tudo, diretamente dos arquivos .env.
node-ipc é um pacote popular do Node.js que permite que diferentes programas conversem uns com os outros na mesma máquina, ou às vezes através de uma rede.
SlowMist detecta a violação
A firma de segurança blockchain, SlowMist, detectou a violação por meio de seu sistema de inteligência de ameaças MistEye.
Versões 9.1.6, 9.2.3 e 12.0.1
O MistEye encontrou três versões maliciosas, incluindo:
- Versão 9.1.6.
- Versão 9.2.3.
- Versão 12.0.1.
Todas as versões acima carregavam a mesma carga ofuscada de 80 KB.
O Node-ipc lida com comunicação entre processos no Node.js. Basicamente, ajuda os programas Node.js a enviar mensagens de um para o outro. Mais de 822.000 pessoas o baixam a cada semana.
O node-ipc é usado em todo o espaço cripto. É usado nas ferramentas que os desenvolvedores usam para construir dApps, nos sistemas que testam e implantam código automaticamente (CI/CD) e em ferramentas diárias de desenvolvimento.
Cada versão infectada tinha o mesmo código malicioso oculto acoplado a ela. No momento em que qualquer programa carregava o node-ipc, o código era executado automaticamente.

Pesquisadores da StepSecurity descobriram como o ataque aconteceu. O desenvolvedor original do node-ipc tinha um endereço de e-mail vinculado ao domínio atlantis-software[.]net. No entanto, o domínio expirou em 10 de janeiro de 2025.
Em 7 de maio de 2026, o atacante comprou o mesmo domínio através da Namecheap, o que lhes deu controle sobre o antigo e-mail do desenvolvedor. A partir daí, eles apenas clicaram em "esqueci a senha" no npm, redefiniram e entraram com permissão total para publicar novas versões do node-ipc.
O desenvolvedor real não fazia ideia de que tudo isso estava acontecendo. As versões maliciosas permaneceram ativas por cerca de duas horas antes da remoção.
O stealer procura por 90+ tipos de credenciais
A carga embutida caça mais de 90 tipos de credenciais de desenvolvedor e nuvem. Tokens da AWS, segredos do Google Cloud e Azure, chaves SSH, configurações do Kubernetes, tokens da CLI do GitHub, todos na lista.
Para desenvolvedores de cripto, o malware especificamente invade arquivos .env. Esses geralmente contêm chaves privadas, credenciais de nó RPC e segredos de API de exchange.
Para escapar com os dados roubados, a carga usa tunelamento DNS. Basicamente, esconde os arquivos dentro de solicitações de pesquisa de internet com aparência normal. A maioria das ferramentas de segurança de rede não detecta isso.
As equipes de segurança afirmam que qualquer projeto que executou npm install ou teve dependências atualizadas automaticamente durante essa janela de duas horas deve assumir que houve comprometimento.
Medidas imediatas, conforme orientação da SlowMist:
- Verifique os arquivos lock para versões do node-ipc 9.1.6, 9.2.3 ou 12.0.1.
- Reverta para a última versão que você sabe ser segura.
- Altere todas as credenciais que podem ter vazado.
Ataques à cadeia de suprimentos no npm tornaram-se algo comum em 2026. Projetos de criptomoedas são atingidos mais fortemente do que a maioria, pois credenciais roubadas podem ser convertidas em dinheiro roubado rapidamente.
As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.
Perguntas Frequentes
Quais versões do node-ipc contêm o malware?
Versões 9.1.6, 9.2.3 e 12.0.1. A SlowMist e a StepSecurity ambas as sinalizaram. Todas as três continham o mesmo payload ofuscado que é executado assim que você carrega o pacote.
Como o atacante assumiu o controle da conta do mantenedor?
O domínio de e-mail do mantenedor original, atlantis-software[.]net, expirou em 10 de janeiro de 2025. O atacante o re-registrou através da Namecheap em 7 de maio de 2026 e depois usou o processo de redefinição de senha do npm para assumir a conta.
O que exatamente o stealer captura?
Mais de 90 tipos de credenciais. Tokens AWS, credenciais do Google Cloud e Azure, chaves SSH, configurações do Kubernetes, tokens do GitHub CLI, arquivos de histórico de shell e arquivos .env, que frequentemente contêm chaves privadas de criptografia e segredos de API de exchanges.

Randa Moses
Randa Moses é editora e repórter na Cryptopolitan, cobrindo tecnologia, IA, robótica, criptomoedas, golpes e hacks. Ela atua no espaço de criptomoedas desde 2017. Já ocupou cargos na Forward Protocol, AmaZix e Cryptosomniac. Randa possui graduação em Engenharia Elétrica e Eletrônica pela Universidade de Bradford.
















