Treze pacotes npm, 48 segundos, um SDK de carteira falso
Um ataque coordenado ao registro npm despejou 13 pacotes de SDK de carteira falsificados, no estilo Coinbase, em apenas 48 segundos, mostrando o quão rápido o código malicioso pode se disfarçar de ferramenta confiável. Desenvolvedores que instalam um pacote baseando-se apenas em um nome familiar podem, sem querer, injetar um SDK falso em seus aplicativos.
Os pacotes apareceram entre 04:54:59 e 04:55:48 UTC em 7 de setembro de 2026. Nomes como cb-wallet-http e scw-core ecoam o namespace oficial @coinbase/wallet-sdk. Em vez de typo-squatting, os atacantes prefixaram os nomes com strings familiares, esperando que a recomendação de um colega de equipe ou uma postagem em um fórum convencesse os usuários de sua legitimidade.
Todos os 13 lançamentos compartilhavam a mesma configuração esquelética: versão 0.0.1-security, uma lista de mantenedores vazia e os metadados padrão do npm exibidos imediatamente após a publicação. A configuração idêntica aponta para um único script que gerou os pacotes em massa, uma marca registrada de automação em vez de esforço manual.
O modelo de publicação aberta do npm permite que qualquer pessoa faça o upload de um pacote sem revisão prévia, possibilitando ataques como este. Incidentes passados na cadeia de suprimentos (supply-chain) mostraram que, uma vez que o código malicioso chega a uma árvore de dependências, ele é executado em cada máquina que o instala.
O NPM não identificou os perpetradores nem explicou como o código se espalhou além dos uploads iniciais. Também não está claro se os atacantes visavam especificamente usuários da Coinbase ou se apenas inundaram o registro com nomes de aparência plausível, esperando que alguns fossem adotados.
O que os desenvolvedores podem fazer agora
- Verifique o publicador de um pacote antes de adicioná-lo; SDKs oficiais residem sob escopos de organizações verificadas.
- Execute ferramentas que escaneiam dependências em busca de assinaturas maliciosas conhecidas.
- Fixe versões exatas em lockfiles e evite baixar pacotes recém-publicados sem revisão.
- Prefira registros que exijam autenticação de dois fatores para mantenedores.
O que observar
- Se o npm endurecerá a triagem de pacotes que imitam marcas conhecidas.
- Listas negras (blacklists) geridas pela comunidade que sinalizam nomes de personificação.
- Atualizações de pesquisadores de segurança sobre qualquer exploração ativa dos 13 SDKs falsos.
O episódio prova que um nome de som familiar não oferece garantia de segurança. Vigilância e verificação continuam sendo as defesas mais fortes contra ataques de cadeia de suprimentos no ecossistema de código aberto.
