तेरह npm पैकेज, 48 सेकंड, एक नकली वॉलेट SDK

npm रजिस्ट्री पर एक समन्वित हमले में मात्र 48 सेकंड के भीतर Coinbase-शैली के 13 नकली वॉलेट SDK पैकेज डाल दिए गए, जो यह दर्शाता है कि दुर्भावनापूर्ण कोड (malicious code) कितनी तेज़ी से भरोसेमंद टूलिंग के रूप में छिप सकता है। जो डेवलपर्स केवल एक परिचित नाम के आधार पर पैकेज इंस्टॉल करते हैं, वे अनजाने में अपने ऐप्स में एक नकली SDK डाल सकते हैं।

ये पैकेज 7 सितंबर 2026 को 04:54:59 और 04:55:48 UTC के बीच दिखाई दिए। cb-wallet-http और scw-core जैसे नाम आधिकारिक @coinbase/wallet-sdk नेमस्पेस की नकल करते हैं। 'typo-squatting' करने के बजाय, हमलावरों ने नामों के आगे परिचित स्ट्रिंग्स (strings) जोड़ दीं, इस उम्मीद में कि किसी टीम के साथी की सिफारिश या किसी फ़ोरम पोस्ट से उपयोगकर्ता उनकी वैधता से आश्वस्त हो जाएंगे।

सभी 13 रिलीज़ में एक ही बुनियादी कॉन्फ़िगरेशन था: वर्शन 0.0.1-security, एक खाली मेंटेनर लिस्ट, और पब्लिश करने के तुरंत बाद दिखने वाला डिफ़ॉल्ट npm मेटाडेटा। यह एक जैसा सेटअप एक ही स्क्रिप्ट की ओर इशारा करता है जिसने इन पैकेजों को तैयार किया, जो कि मैन्युअल प्रयास के बजाय ऑटोमेशन (automation) की पहचान है।

npm का ओपन पब्लिशिंग मॉडल किसी को भी बिना पूर्व समीक्षा के पैकेज अपलोड करने की अनुमति देता है, जिससे इस तरह के हमले संभव हो पाते हैं। पिछले सप्लाई-चेन (supply-chain) हादसों ने दिखाया है कि एक बार जब दुर्भावनापूर्ण कोड किसी डिपेंडेंसी ट्री (dependency tree) में पहुँच जाता है, तो यह उस हर मशीन पर चलता है जो इसे इंस्टॉल करती है।

NPM ने अभी तक अपराधियों की पहचान नहीं की है या यह स्पष्ट नहीं किया है कि कोड शुरुआती अपलोड के बाद कैसे फैला। यह भी स्पष्ट नहीं है कि हमलावरों का लक्ष्य विशेष रूप से Coinbase उपयोगकर्ता थे या उन्होंने केवल रजिस्ट्री को विश्वसनीय दिखने वाले नामों से भर दिया, इस उम्मीद में कि कुछ को अपना लिया जाएगा।

डेवलपर्स अब क्या कर सकते हैं

  • पैकेज जोड़ने से पहले उसके पब्लिशर की जाँच करें; आधिकारिक SDK सत्यापित ऑर्गनाइजेशन स्कोप (verified organization scopes) के अंतर्गत होते हैं।
  • ऐसे टूल्स चलाएं जो ज्ञात दुर्भावनापूर्ण हस्ताक्षरों (malicious signatures) के लिए डिपेंडेंसीज़ को स्कैन करते हैं।
  • लॉकफ़ाइल्स (lockfiles) में सटीक वर्शन पिन करें और बिना समीक्षा के नए पब्लिश किए गए पैकेजों को डाउनलोड करने से बचें।
  • उन रजिस्ट्रियों को प्राथमिकता दें जिनमें मेंटेनर्स के लिए टू-फैक्टर ऑथेंटिकेशन (two-factor authentication) आवश्यक हो।

किन बातों पर नज़र रखें

  • क्या npm उन पैकेजों की जांच (vetting) सख्त करता है जो प्रसिद्ध ब्रांडों की नकल करते हैं।
  • समुदाय द्वारा संचालित ब्लैकलिस्ट जो मिलते-जुलते नामों को फ्लैग करती हैं।
  • इन 13 नकली SDKs के किसी भी सक्रिय शोषण (exploitation) पर सुरक्षा शोधकर्ताओं से अपडेट।

यह घटना साबित करती है कि परिचित लगने वाला नाम सुरक्षा की कोई गारंटी नहीं देता है। ओपन-सोर्स इकोसिस्टम में सप्लाई-चेन हमलों के खिलाफ सतर्कता और सत्यापन ही सबसे मजबूत बचाव हैं।