Tredici pacchetti npm, 48 secondi, un falso SDK per wallet
Un attacco coordinato al registro npm ha rilasciato 13 pacchetti contraffatti di SDK per wallet in stile Coinbase in soli 48 secondi, dimostrando quanto velocemente il codice malevolo possa mascherarsi da strumenti affidabili. Gli sviluppatori che installano un pacchetto basandosi solo su un nome familiare possono inavvertitamente iniettare un falso SDK nelle proprie applicazioni.
I pacchetti sono apparsi tra le 04:54:59 e le 04:55:48 UTC del 7 settembre 2026. Nomi come cb-wallet-http e scw-core richiamano il namespace ufficiale @coinbase/wallet-sdk. Invece di ricorrere al typo-squatting, gli aggressori hanno aggiunto prefissi familiari ai nomi, sperando che la raccomandazione di un collega o un post su un forum potesse convincere gli utenti della loro legittimità.
Tutte le 13 release condividevano la stessa configurazione scheletrica: versione 0.0.1-security, una lista di manutentori vuota e i metadati npm predefiniti visualizzati immediatamente dopo la pubblicazione. La configurazione identica suggerisce l'uso di un singolo script che ha generato i pacchetti in serie, un segno distintivo dell'automazione piuttosto che di un impegno manuale.
Il modello di pubblicazione aperto di npm consente a chiunque di caricare un pacchetto senza una revisione preventiva, rendendo possibili attacchi di questo tipo. Incidenti passati legati alla supply chain hanno dimostrato che, una volta che il codice malevolo approda in un albero delle dipendenze, viene eseguito su ogni macchina che lo installa.
NPM non ha ancora identificato i responsabili né ha spiegato come il codice si sia diffuso oltre i caricamenti iniziali. Non è inoltre chiaro se gli aggressori mirassero specificamente agli utenti Coinbase o se abbiano semplicemente inondato il registro con nomi dall'aspetto plausibile, sperando che alcuni venissero adottati.
Cosa possono fare gli sviluppatori ora
- Controllare l'editore di un pacchetto prima di aggiungerlo; gli SDK ufficiali risiedono sotto scope di organizzazioni verificate.
- Utilizzare strumenti che scansionano le dipendenze alla ricerca di firme malevole note.
- Fissare le versioni esatte nei lockfile ed evitare di scaricare pacchetti appena pubblicati senza una revisione.
- Preferire i registri che richiedono l'autenticazione a due fattori per i manutentori.
Cosa monitorare
- Se npm stringerà i controlli per i pacchetti che imitano marchi noti.
- Blacklist gestite dalla community che segnalano nomi che si spacciano per altri.
- Aggiornamenti dai ricercatori di sicurezza su eventuali sfruttamenti attivi dei 13 falsi SDK.
L'episodio dimostra che un nome dall'aspetto familiare non offre alcuna garanzia di sicurezza. La vigilanza e la verifica rimangono le difese più forti contro gli attacchi alla supply chain nell'ecosistema open-source.
