Dreizehn npm-Pakete, 48 Sekunden, ein gefälschtes Wallet-SDK
Ein koordinierter Angriff auf die npm-Registry platzierte in nur 48 Sekunden 13 gefälschte Wallet-SDK-Pakete im Stil von Coinbase, was zeigt, wie schnell bösartiger Code als vertrauenswürdiges Tooling getarnt werden kann. Entwickler, die ein Paket nur aufgrund eines vertrauten Namens installieren, können unwissentlich ein gefälschtes SDK in ihre Apps einschleusen.
Die Pakete tauchten am 7. September 2026 zwischen 04:54:59 und 04:55:48 UTC auf. Namen wie cb-wallet-http und scw-core ähneln dem offiziellen @coinbase/wallet-sdk-Namespace. Anstatt auf Typo-Squatting zu setzen, setzten die Angreifer vertraute Zeichenfolgen vor die Namen, in der Hoffnung, dass die Empfehlung eines Teamkollegen oder ein Forenbeitrag die Nutzer von ihrer Legitimität überzeugen würde.
Alle 13 Releases teilten dieselbe rudimentäre Konfiguration: Version 0.0.1-security, eine leere Maintainer-Liste und die Standard-npm-Metadaten, die unmittelbar nach der Veröffentlichung angezeigt werden. Das identische Setup deutet auf ein einzelnes Skript hin, das die Pakete in Serie produziert hat – ein Kennzeichen für Automatisierung statt manueller Arbeit.
Das offene Veröffentlichungsmodell von npm erlaubt es jedem, ein Paket ohne vorherige Prüfung hochzuladen, was Angriffe wie diesen ermöglicht. Vergangene Supply-Chain-Vorfälle haben gezeigt, dass bösartiger Code, sobald er in einem Dependency-Tree landet, auf jeder Maschine ausgeführt wird, die ihn installiert.
NPM hat die Täter noch nicht identifiziert oder erklärt, wie sich der Code über die ersten Uploads hinaus verbreitet hat. Es ist auch unklar, ob die Angreifer gezielt auf Coinbase-Nutzer abzielten oder das Registry einfach mit plausibel klingenden Namen überfluteten, in der Hoffnung, dass einige davon übernommen werden würden.
Was Entwickler jetzt tun können
- Prüfen Sie den Herausgeber eines Pakets, bevor Sie es hinzufügen; offizielle SDKs befinden sich unter verifizierten Organization-Scopes.
- Verwenden Sie Tools, die Abhängigkeiten auf bekannte bösartige Signaturen scannen.
- Fixieren Sie exakte Versionen in Lockfiles und vermeiden Sie das Laden neu veröffentlichter Pakete ohne vorherige Prüfung.
- Bevorzugen Sie Registries, die eine Zwei-Faktor-Authentifizierung für Maintainer erfordern.
Worauf zu achten ist
- Ob npm die Prüfung von Paketen verschärft, die bekannte Marken imitieren.
- Community-gesteuerte Blacklists, die Namen markieren, die Identitäten vortäuschen.
- Updates von Sicherheitsforschern zu einer etwaigen aktiven Ausnutzung der 13 gefälschten SDKs.
Dieser Vorfall beweist, dass ein vertraut klingender Name keine Sicherheitsgarantie bietet. Wachsamkeit und Verifizierung bleiben die stärksten Verteidigungsmaßnahmen gegen Supply-Chain-Angriffe im Open-Source-Ökosystem.
