On üç npm paketi, 48 saniye, bir sahte cüzdan SDK'sı
npm kayıt defterine (registry) yönelik koordineli bir saldırı, sadece 48 saniye içinde Coinbase tarzı 13 sahte cüzdan SDK paketi yükleyerek kötü amaçlı kodun güvenilir araçlar gibi nasıl maske yapabileceğini gösterdi. Sadece tanıdık bir isme dayanarak paket yükleyen geliştiriciler, farkında olmadan uygulamalarına sahte bir SDK enjekte edebilirler.
Paketler, 7 Eylül 2026 tarihinde UTC ile 04:54:59 ve 04:55:48 saatleri arasında ortaya çıktı. cb-wallet-http ve scw-core gibi isimler, resmi @coinbase/wallet-sdk ad alanını (namespace) andırıyor. Saldırganlar, "typo-squatting" (yazım hatası avcılığı) yapmak yerine, bir ekip arkadaşının tavsiyesinin veya bir forum gönderisinin kullanıcıları meşruiyetlerine ikna edeceğini umarak isimlerin başına tanıdık dizgiler eklediler.
13 sürümün tamamı aynı temel yapılandırmayı paylaşıyordu: 0.0.1-security sürümü, boş bir bakımcı (maintainer) listesi ve yayınlamanın hemen ardından görünen varsayılan npm meta verileri. Bu özdeş kurulum, paketleri seri bir şekilde üreten tek bir script'e işaret ediyor ki bu da manuel çabadan ziyade otomasyonun bir göstergesidir.
npm'in açık yayınlama modeli, herkesin ön inceleme olmaksızın paket yüklemesine izin vererek bu tür saldırılara olanak tanıyor. Geçmişteki tedarik zinciri (supply-chain) olayları, kötü amaçlı kod bir bağımlılık ağacına (dependency tree) bir kez girdiğinde, onu yükleyen her makinede çalıştığını göstermiştir.
NPM failleri henüz tespit etmedi veya kodun ilk yüklemelerin ötesine nasıl yayıldığını açıklamadı. Ayrıca saldırganların özellikle Coinbase kullanıcılarını mı hedef aldığı yoksa sadece bazıları kabul görsün diye kayıt defterini makul görünen isimlerle mi doldurduğu da belirsizliğini koruyor.
Geliştiriciler şu an ne yapabilir?
- Bir paketi eklemeden önce yayıncısını kontrol edin; resmi SDK'lar doğrulanmış organizasyon kapsamlarında (scopes) bulunur.
- Bağımlılıkları bilinen kötü amaçlı imzalar için tarayan araçlar çalıştırın.
- Lockfile'larda tam sürümleri sabitleyin (pin) ve inceleme yapmadan yeni yayınlanmış paketleri çekmekten kaçının.
- Bakımcılar için iki faktörlü kimlik doğrulama (2FA) gerektiren kayıt defterlerini tercih edin.
Neler takip edilmeli?
- npm'in, tanınmış markaları taklit eden paketler için inceleme süreçlerini sıkılaştırıp sıkılaştırmayacağı.
- Taklitçi isimleri işaretleyen topluluk odaklı kara listeler.
- 13 sahte SDK'nın aktif olarak suistimal edilip edilmediğine dair güvenlik araştırmacılarından gelecek güncellemeler.
Bu olay, tanıdık gelen bir ismin güvenlik garantisi sunmadığını kanıtlıyor. Açık kaynak ekosistemindeki tedarik zinciri saldırılarına karşı en güçlü savunma, teyit ve dikkatli olmaktır.
