Тринадцять npm-пакетів, 48 секунд, один підробний SDK гаманця
Скоординована атака на реєстр npm за 48 секунд вивела 13 підробних пакетів SDK гаманців у стилі Coinbase, продемонструвавши, наскільки швидко шкідливий код може маскуватися під надійні інструменти. Розробники, які встановлюють пакет лише на основі знайомої назви, можуть ненавмисно впровадити фейковий SDK у свої додатки.
Пакети з'явилися між 04:54:59 та 04:55:48 UTC 7 вересня 2026 року. Такі назви, як cb-wallet-http та scw-core, перегукуються з офіційним простором імен @coinbase/wallet-sdk. Замість тайпосквоттингу зловмисники додавали до назв знайомі рядки, сподіваючись, що рекомендація колеги або допис на форумі переконає користувачів у їхній легітимності.
Усі 13 релізів мали однакову скелетну конфігурацію: версію 0.0.1-security, порожній список підтримуючих осіб та стандартні метадані npm, що з'являються одразу після публікації. Ідентичне налаштування вказує на використання єдиного скрипта, який масово генерував пакети, що є ознакою автоматизації, а не ручної роботи.
Відкрита модель публікації npm дозволяє будь-кому завантажувати пакети без попередньої перевірки, що робить можливими подібні атаки. Минулі інциденти в ланцюгах постачання показали, що як тільки шкідливий код потрапляє в дерево залежностей, він виконується на кожній машині, де його встановлюють.
NPM ще не ідентифікувала зловмисників і не пояснила, як код поширився за межі перших завантажень. Також незрозуміло, чи націлювалися зловмисники саме на користувачів Coinbase, чи просто заповнили реєстр правдоподібними назвами, сподіваючись, що деякі з них будуть прийняті на використання.
Що розробники можуть зробити зараз
- Перевіряйте видавця пакета перед його додаванням; офіційні SDK розміщуються в перевірених організаційних доменах (organization scopes).
- Використовуйте інструменти, які сканують залежності на наявність відомих шкідливих сигнатур.
- Фіксуйте точні версії у lock-файлах і уникайте встановлення щойно опублікованих пакетів без перевірки.
- Віддавайте перевагу реєстрам, які вимагають двофакторної автентифікації для підтримуючих осіб.
За чим варто стежити
- Чи посилить npm перевірку пакетів, що імітують відомі бренди.
- Спільнотні чорні списки, що позначають імена-самозванці.
- Оновлення від дослідників безпеки щодо будь-якої активної експлуатації цих 13 фейкових SDK.
Цей епізод доводить, що знайома назва не є гарантією безпеки. Пильність і перевірка залишаються найпотужнішими засобами захисту від атак на ланцюги постачання в екосистемі відкритого програмного забезпечення.
