તેર npm પેકેજો, 48 સેકન્ડ, એક નકલી વોલેટ SDK

npm registry પર એક સુયોજિત હુમલા દ્વારા માત્ર 48 સેકન્ડમાં 13 નકલી Coinbase-શૈલીના wallet SDK પેકેજો મૂકવામાં આવ્યા હતા, જે દર્શાવે છે કે કેવી રીતે જોખમી કોડ વિશ્વાસપાત્ર સાધનો તરીકે છૂપાઈ શકે છે. જે ડેવલપર્સ માત્ર જાણીતા નામ પરથી પેકેજ ઇન્સ્ટોલ કરે છે, તેઓ અજાણતામાં તેમના એપ્સમાં નકલી SDK દાખલ કરી શકે છે.

આ પેકેજો 7 સપ્ટેમ્બર 2026 ના રોજ 04:54:59 અને 04:55:48 UTC વચ્ચે દેખાયા હતા. cb-wallet-http અને scw-core જેવા નામો સત્તાવાર @coinbase/wallet-sdk namespace ની યાદ અપાવે છે. typo-squatting કરવાને બદલે, હુમલાખોરોએ નામોની આગળ જાણીતા શબ્દો (strings) લગાવ્યા હતા, એવી આશા સાથે કે કોઈ સાથીદારની ભલામણ અથવા ફોરમ પોસ્ટ વપરાશકર્તાઓને તેમની વિશ્વસનીયતા વિશે ખાતરી આપશે.

તમામ 13 રિલીઝમાં સમાન મૂળભૂત કોન્ફિગરેશન હતું: વર્ઝન 0.0.1-security, ખાલી maintainer લિસ્ટ, અને પબ્લિશિંગ પછી તરત જ દેખાતા ડિફોલ્ટ npm metadata. આ સમાન સેટઅપ એક જ સ્ક્રિપ્ટ તરફ નિર્દેશ કરે છે જેણે આ પેકેજો બનાવ્યા હતા, જે મેન્યુઅલ પ્રયાસને બદલે ઓટોમેશનનું લક્ષણ છે.

npm નું ઓપન પબ્લિશિંગ મોડેલ કોઈપણ વ્યક્તિને પૂર્વ સમીક્ષા વગર પેકેજ અપલોડ કરવાની મંજૂરી આપે છે, જેનાથી આવા હુમલા શક્ય બને છે. ભૂતકાળની supply-chain ઘટનાઓએ બતાવ્યું છે કે એકવાર જોખમી કોડ dependency tree માં આવી જાય, પછી તે ઇન્સ્ટોલ કરનાર દરેક મશીન પર ચાલે છે.

NPM હજુ સુધી ગુનેગારોને ઓળખી શક્યું નથી અથવા કોડ પ્રારંભિક અપલોડ્સથી આગળ કેવી રીતે ફેલાયો તે સમજાવ્યું નથી. એ પણ સ્પષ્ટ નથી કે હુમલાખોરોનો હેતુ ખાસ કરીને Coinbase વપરાશકર્તાઓ પર હતો કે તેઓ માત્ર વિશ્વસનીય દેખાતા નામો સાથે registry ને ભરી દેવા માંગતા હતા, એવી આશા સાથે કે તેમાંથી કેટલાક સ્વીકારવામાં આવશે.

ડેવલપર્સ અત્યારે શું કરી શકે છે

  • પેકેજ ઉમેરતા પહેલા તેના પબ્લિશરની તપાસ કરો; સત્તાવાર SDKs વેરિફાઇડ ઓર્ગેનાઈઝેશન સ્કોપ્સ હેઠળ હોય છે.
  • જાણીતા જોખમી સિગ્નેચર માટે dependencies સ્કેન કરતા ટૂલ્સ ચલાવો.
  • lockfiles માં ચોક્કસ વર્ઝન નક્કી કરો (pin) અને સમીક્ષા વગર નવા પબ્લિશ થયેલા પેકેજો ડાઉનલોડ કરવાનું ટાળો.
  • એવા registries ને પસંદ કરો જે maintainers માટે two-factor authentication ની જરૂરિયાત રાખતા હોય.

શું ધ્યાન રાખવું

  • શું npm જાણીતા બ્રાન્ડ્સની નકલ કરતા પેકેજો માટે વેટિંગ (vetting) પ્રક્રિયા કડક કરે છે.
  • કોમ્યુનિટી દ્વારા સંચાલિત બ્લેકલિસ્ટ જે નકલી નામોને ફ્લેગ કરે છે.
  • 13 નકલી SDKs ના કોઈપણ સક્રિય શોષણ (exploitation) પર સુરક્ષા સંશોધકો તરફથી અપડેટ્સ.

આ ઘટના સાબિત કરે છે કે જાણીતું લાગે તેવું નામ સુરક્ષાની કોઈ ખાતરી આપતું નથી. ઓપન-સોર્સ ઇકોસિસ્ટમમાં supply-chain હુમલાઓ સામે સતર્કતા અને વેરિફિકેશન એ સૌથી મજબૂત બચાવ છે.