Хакеры захватили аккаунт администратора npm, украли крипто-ключи

- Злоумышленники захватили неактивный аккаунт администратора npm и опубликовали три вредоносные версии пакета node-ipc для кражи учётных данных.
- Атакующий повторно зарегистрировал истёкший домен электронной почты администратора и использовал механизм сброса пароля в npm для получения прав на публикацию.
- Любой разработчик или проект, работающий с криптовалютой, установивший или автоматически обновивший пакет node-ipc в указанный период, должен проверить зависимости и немедленно сменить все раскрытые секреты.
Три отравленные версии node-ipc появились в реестре npm 14 мая, согласно SlowMist. Хакеры захватили неактивный аккаунт администратора и загрузили код, предназначенный для отбора учетных данных разработчиков, закрытых ключей, секретов API бирж и всего остального прямо из файлов .env.
node-ipc — популярный пакет Node.js, который позволяет различным программам общаться друг с другом на одном компьютере или иногда через сеть.
SlowMist обнаруживает взлом
Фирма по безопасности блокчейна SlowMist обнаружила взлом через свою систему разведки угроз MistEye.
Версии 9.1.6, 9.2.3 и 12.0.1
MistEye обнаружила три вредоносные версии, включая:
- Версия 9.1.6.
- Версия 9.2.3.
- Версия 12.0.1.
Все вышеперечисленные версии содержали один и тот же зашифрованный полезный груз объемом 80 КБ.
Node-ipc обеспечивает межпроцессное взаимодействие в Node.js. По сути, он помогает программам Node.js обмениваться сообщениями. Его скачивают более 822 000 человек каждую неделю.
Node-ipc используется по всему крипто-пространству. Он используется в инструментах, которые разработчики используют для создания dApps, в системах, которые автоматически тестируют и развертывают код (CI/CD), и в повседневных инструментах разработчика.
Каждая зараженная версия имела один и тот же скрытый вредоносный код, прикрепленный к ней. Как только любая программа загружала node-ipc, код запускался автоматически.

Исследователи из StepSecurity выяснили, как произошло нападение. У оригинального разработчика node-ipc был адрес электронной почты, связанный с доменом atlantis-software[.]net. Однако этот домен истек 10 января 2025 года.
7 мая 2026 года злоумышленник купил тот же домен через Namecheap, что дало ему контроль над старой электронной почтой разработчика. Оттуда они просто нажали «забыли пароль» на npm, сбросили его и вошли с полными правами на публикацию новых версий node-ipc.
Настоящий разработчик не имел ни малейшего представления о том, что происходит. Вредоносные версии оставались активными около двух часов до их удаления.
Stealer ищет типы учетных данных 90+
Встроенный полезный груз ищет более 90 типов учетных данных разработчиков и облачных сервисов. Токены AWS, секреты Google Cloud и Azure, SSH-ключи, конфигурации Kubernetes, токены GitHub CLI — все они в списке.
Для крипто-разработчиков вредоносное ПО специально атакует файлы .env. Обычно они содержат закрытые ключи, учетные данные RPC-узлов и секреты API бирж.
Чтобы выкраденные данные просочились наружу, полезный груз использует DNS-туннелирование. По сути, он прячет файлы внутри нормально выглядящих запросов на поиск в интернете. Большинство инструментов сетевой безопасности этого не замечают.
Специалисты по безопасности говорят, что любой проект, который запустил npm install или автоматически обновил зависимости в течение этого двухчасового окна, должен считать себя скомпрометированным.
Немедленные шаги, согласно рекомендациям SlowMist:
- Проверьте файлы блокировки на наличие версий node-ipc 9.1.6, 9.2.3 или 12.0.1.
- Вернитесь к последней версии, которая вам известна как безопасная.
- Измените все учетные данные, которые могли быть скомпрометированы.
Атаки на цепочку поставок в npm стали регулярным явлением в 2026 году. Крипто-проекты страдают сильнее других, потому что украденные логины могут быть быстро превращены в украденные деньги.
Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.
Часто задаваемые вопросы
Какие версии node-ipc содержат вредоносное ПО?
Версии 9.1.6, 9.2.3 и 12.0.1. Компании SlowMist и StepSecurity отметили их. Во всех трёх версиях присутствовал один и тот же зашифрованный payload, который запускается сразу после загрузки пакета.
Как атакующий захватил аккаунт администратора?
Домен электронной почты оригинального администратора, atlantis-software[.]net, истёк 10 января 2025 года. Атакующий повторно зарегистрировал его через Namecheap 7 мая 2026 года, а затем воспользовался процессом сброса пароля в npm, чтобы получить доступ к аккаунту.
Что именно похищает этот стелер?
Более 90 типов учетных данных. Токены AWS, учетные данные Google Cloud и Azure, SSH-ключи, конфигурации Kubernetes, токены GitHub CLI, файлы истории командной строки и файлы .env, которые часто содержат приватные ключи криптовалюты и секреты API бирж.

Ранда Моуз
Ранда Мозес — редактор и репортёр Cryptopolitan, освещающая технологии, ИИ, робототехнику, криптовалюты, мошенничество и взломы. Она работает в сфере криптовалют с 2017 года. Ранда занимала должности в Forward Protocol, AmaZix и Cryptosomniac. Ранда имеет степень в области электротехники и электроники, полученную в Университете Брэдфорда.
















