Pesquisadores de segurança cibernética descobrem pacotes npm falsos de Bitcoin que roubam carteiras e sementes de criptomoedas

- Pesquisadores de segurança cibernética descobriram três pacotes npm maliciosos de Bitcoin projetados para instalar o malware chamado NodeCordRAT.
- O NodeCordRAT é capaz de roubar credenciais do Google Chrome, tokens de API armazenados em arquivos .env e dados da carteira de criptomoedas MetaMask, como chaves privadas e frases semente.
- Os nós maliciosos coletivamente registraram mais de 3.400 downloads antes de serem removidos do registro npm em novembro de 2025.
Pesquisadores da Zscaler ThreatLabz encontraram três pacotes npm maliciosos de Bitcoin destinados a implantar o malware chamado NodeCordRAT. Relatórios indicam que todos eles receberam mais de 3.400 downloads antes de serem removidos do registro npm.
Os pacotes, que incluem bitcoin-main-lib, bitcoin-lib-js e bip40, acumularam 2.300, 193 e 970 downloads, respectivamente. Ao copiar nomes e detalhes de componentes reais do Bitcoin, o atacante fez com que esses módulos falsos parecessem inofensivos à primeira vista.
“Os pacotes bitcoin-main-lib e bitcoin-lib-js executam um script postinstall.cjs durante a instalação, que instala o bip40, o pacote que contém a carga maliciosa,” disseram os pesquisadores Satyam Singh e Lakhan Parashar da Zscaler ThreatLabz. “Esta carga final, nomeada NodeCordRAT pela ThreatLabz, é um trojan de acesso remoto (RAT) com capacidades de roubo de dados.”
O NodeCordRAT está equipado para roubar credenciais do Google Chrome
Analistas da Zscaler ThreatLabz identificaram o trio em novembro, enquanto analisavam o registro npm em busca de pacotes suspeitos e padrões de download estranhos. O NodeCordRAT representa uma nova família de malware que utiliza servidores do Discord para comunicação de comando e controle (C2).
O NodeCordRAT foi construído para roubar informações de login do Google Chrome, códigos de API mantidos em arquivos .env e dados da carteira MetaMask, como chaves privadas e frases semente. A pessoa que publicou os três pacotes maliciosos usou o endereço de e-mail [email protected].
A cadeia de ataque começa quando os desenvolvedores instalam inadvertidamente bitcoin-main-lib ou bitcoin-lib-js do npm. Em seguida, ele identifica o caminho do pacote bip40 e o inicia em modo desanexado usando o PM2.

O malware gera um identificador exclusivo para máquinas comprometidas usando o formato plataforma-uuid, como win32-c5a3f1b4. Ele consegue isso extraindo UUIDs do sistema por meio de comandos como wmic csproduct get UUID no Windows ou lendo /etc/machine-id em sistemas Linux.
Pacotes node maliciosos que causaram roubos de criptomoedas
A Trust Wallet afirmou que o roubo de quase $8,5 milhões estava conectado a um ataque à cadeia de suprimentos do ecossistema npm por parte do “Sha1-Hulud NPM”. Mais de 2.500 carteiras foram afetadas.
Os hackers usaram um npm comprometido como trojans estilo NodeCordRAT e malware de cadeia de suprimentos. Ele foi incorporado ao código do lado do cliente que roubava dinheiro dos clientes quando eles acessavam suas carteiras.
Outros exemplos de 2025 que se enquadram em duas categorias semelhantes à ameaça estilo NodeCordRAT incluem a exploração da Force Bridge, que ocorreu entre maio e junho de 2025. Os atacantes roubaram o software ou as chaves privadas que os nós validadores usavam para autorizar retiradas entre cadeias. Isso transformou os nós em agentes maliciosos que podiam aprovar transações fraudulentas.
Essa violação resultou em uma estimativa de $3,6 milhões em ativos roubados, incluindo ETH, USDC, USDT e outros tokens. Também forçou a ponte a interromper as operações e realizar auditorias.
Em setembro, ocorreu a exploração da Ponte Shibarium, e os atacantes conseguiram assumir o controle da maior parte do poder de validação por um curto período. Como revelado pela Cryptopolitan, isso permitiu que eles atuassem como nós de validação maliciosos, assinassem retiradas ilegais e levassem cerca de $2,8 milhões em tokens SHIB, ETH e BONE.
Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.
Aviso Legal. As informações fornecidas não constituem aconselhamento de investimento. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta com um profissional qualificado antes de tomar quaisquer decisões de investimento.

Florence Muchai
Florence cobre notícias sobre criptoativos, jogos, tecnologia e IA há 6 anos. Sua graduação em Estudos de Computação na Meru University of Science and Technology e em Gestão de Desastres e Diplomacia Internacional no MMUST equipam-na plenamente com habilidades linguísticas, de observação e técnicas. Florence trabalhou no VAP Group e como editora em várias casas de mídia de criptoativos.
















