Тринадцять npm-пакетів, 48 секунд, один підробний SDK гаманця

Скоординована атака на реєстр npm за 48 секунд вивела 13 підробних пакетів SDK гаманців у стилі Coinbase, продемонструвавши, наскільки швидко шкідливий код може маскуватися під надійні інструменти. Розробники, які встановлюють пакет лише на основі знайомої назви, можуть ненавмисно впровадити фейковий SDK у свої додатки.

Пакети з'явилися між 04:54:59 та 04:55:48 UTC 7 вересня 2026 року. Такі назви, як cb-wallet-http та scw-core, перегукуються з офіційним простором імен @coinbase/wallet-sdk. Замість тайпосквоттингу зловмисники додавали до назв знайомі рядки, сподіваючись, що рекомендація колеги або допис на форумі переконає користувачів у їхній легітимності.

Усі 13 релізів мали однакову скелетну конфігурацію: версію 0.0.1-security, порожній список підтримуючих осіб та стандартні метадані npm, що з'являються одразу після публікації. Ідентичне налаштування вказує на використання єдиного скрипта, який масово генерував пакети, що є ознакою автоматизації, а не ручної роботи.

Відкрита модель публікації npm дозволяє будь-кому завантажувати пакети без попередньої перевірки, що робить можливими подібні атаки. Минулі інциденти в ланцюгах постачання показали, що як тільки шкідливий код потрапляє в дерево залежностей, він виконується на кожній машині, де його встановлюють.

NPM ще не ідентифікувала зловмисників і не пояснила, як код поширився за межі перших завантажень. Також незрозуміло, чи націлювалися зловмисники саме на користувачів Coinbase, чи просто заповнили реєстр правдоподібними назвами, сподіваючись, що деякі з них будуть прийняті на використання.

Що розробники можуть зробити зараз

  • Перевіряйте видавця пакета перед його додаванням; офіційні SDK розміщуються в перевірених організаційних доменах (organization scopes).
  • Використовуйте інструменти, які сканують залежності на наявність відомих шкідливих сигнатур.
  • Фіксуйте точні версії у lock-файлах і уникайте встановлення щойно опублікованих пакетів без перевірки.
  • Віддавайте перевагу реєстрам, які вимагають двофакторної автентифікації для підтримуючих осіб.

За чим варто стежити

  • Чи посилить npm перевірку пакетів, що імітують відомі бренди.
  • Спільнотні чорні списки, що позначають імена-самозванці.
  • Оновлення від дослідників безпеки щодо будь-якої активної експлуатації цих 13 фейкових SDK.

Цей епізод доводить, що знайома назва не є гарантією безпеки. Пильність і перевірка залишаються найпотужнішими засобами захисту від атак на ланцюги постачання в екосистемі відкритого програмного забезпечення.