Tiga belas paket npm, 48 detik, satu SDK dompet palsu
Serangan terkoordinasi pada registry npm meluncurkan 13 paket SDK dompet palsu bergaya Coinbase hanya dalam 48 detik, menunjukkan betapa cepatnya kode berbahaya dapat menyamar sebagai alat yang tepercaya. Pengembang yang menginstal paket hanya berdasarkan nama yang familier dapat secara tidak sengaja menyuntikkan SDK palsu ke dalam aplikasi mereka.
Paket-paket tersebut muncul antara pukul 04:54:59 dan 04:55:48 UTC pada 7 September 2026. Nama-nama seperti cb-wallet-http dan scw-core menyerupai namespace resmi @coinbase/wallet-sdk. Alih-alih melakukan typo-squatting, para penyerang menambahkan awalan nama dengan string yang familier, berharap rekomendasi rekan tim atau unggahan forum akan meyakinkan pengguna akan keabsahannya.
Ke-13 rilis tersebut memiliki konfigurasi kerangka yang sama: versi 0.0.1-security, daftar pemelihara (maintainer) yang kosong, dan metadata npm default yang muncul segera setelah dipublikasikan. Pengaturan yang identik ini menunjukkan adanya satu skrip tunggal yang memproduksi paket-paket tersebut, sebuah ciri khas otomatisasi alih-alih upaya manual.
Model publikasi terbuka npm memungkinkan siapa saja mengunggah paket tanpa peninjauan terlebih dahulu, sehingga memungkinkan serangan seperti ini. Insiden rantai pasokan (supply-chain) di masa lalu telah menunjukkan bahwa begitu kode berbahaya masuk ke dalam pohon dependensi (dependency tree), kode tersebut akan berjalan di setiap mesin yang menginstalnya.
NPM belum mengidentifikasi pelaku atau menjelaskan bagaimana kode tersebut menyebar melampaui unggahan awal. Belum jelas juga apakah penyerang menargetkan pengguna Coinbase secara khusus atau sekadar membanjiri registry dengan nama-nama yang tampak meyakinkan, berharap beberapa di antaranya akan digunakan.
Apa yang dapat dilakukan pengembang sekarang
- Periksa penerbit paket sebelum menambahkannya; SDK resmi berada di bawah scope organisasi yang terverifikasi.
- Jalankan alat yang memindai dependensi untuk mencari tanda tangan (signature) berbahaya yang telah diketahui.
- Tetapkan versi yang tepat dalam lockfile dan hindari menarik paket yang baru dipublikasikan tanpa peninjauan.
- Utamakan registry yang mewajibkan autentikasi dua faktor bagi para pemelihara.
Apa yang perlu diperhatikan
- Apakah npm memperketat penyaringan untuk paket yang meniru merek terkenal.
- Daftar hitam (blacklist) berbasis komunitas yang menandai nama-nama penyamar.
- Pembaruan dari peneliti keamanan mengenai eksploitasi aktif terhadap 13 SDK palsu tersebut.
Peristiwa ini membuktikan bahwa nama yang terdengar familier tidak memberikan jaminan keamanan. Kewaspadaan dan verifikasi tetap menjadi pertahanan terkuat terhadap serangan rantai pasokan dalam ekosistem sumber terbuka (open-source).
