Le 9 septembre 2025, une massive attaque de la chaîne d'approvisionnement NPM a frappé l'industrie de la crypto. L'attaque a commencé par un e-mail de phishing se faisant passer pour NPM, trompant un développeur pour qu'il mette à jour son 2FA, ce qui a conduit à la prise de contrôle de son compte. Des mises à jour malveillantes ont ensuite été publiées sur plusieurs paquets NPM largement utilisés.
✍️Nous avons analysé les paquets compromis et détaillé la chaîne d'attaque dans notre dernier article :
🚨Alerte TI SlowMist🚨
Une massive attaque de la chaîne d'approvisionnement NPM est en cours…
📩Le compte NPM d'un développeur réputé a été phishé via de faux e-mails "Mise à jour 2FA NPM", permettant aux attaquants d'injecter un index.js obfusqué dans des packages populaires (>1B de téléchargements).
Le payload détourne les portefeuilles de navigateur (par exemple 🦊MetaMask) et intercepte les requêtes réseau (fetch & XMLHttpRequest), échangeant silencieusement les adresses crypto ( #ETH / #BTC / #SOL / #TRX) vers le portefeuille de l'attaquant 0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976.
🔒 Actions immédiates :
👨💻 Dévs/Portefeuilles/DeFi → auditer les dépendances, faire tourner les identifiants, supprimer les packages compromis.
🔑 Utilisateurs → préférer les portefeuilles HW & vérifier chaque tx.
⛔ Utilisateurs de portefeuilles SW → éviter les tx on-chain jusqu'à ce que ce soit sûr.
Restez vigilants ! ⚠️
#Sécurité #SupplyChainAttack
9,89 k
14
Le contenu de cette page est fourni par des tiers. Sauf indication contraire, OKX n’est pas l’auteur du ou des articles cités et ne revendique aucun droit d’auteur sur le contenu. Le contenu est fourni à titre d’information uniquement et ne représente pas les opinions d’OKX. Il ne s’agit pas d’une approbation de quelque nature que ce soit et ne doit pas être considéré comme un conseil en investissement ou une sollicitation d’achat ou de vente d’actifs numériques. Dans la mesure où l’IA générative est utilisée pour fournir des résumés ou d’autres informations, ce contenu généré par IA peut être inexact ou incohérent. Veuillez lire l’article associé pour obtenir davantage de détails et d’informations. OKX n’est pas responsable du contenu hébergé sur des sites tiers. La détention d’actifs numériques, y compris les stablecoins et les NFT, implique un niveau de risque élevé et leur valeur peut considérablement fluctuer. Examinez soigneusement votre situation financière pour déterminer si le trading ou la détention d’actifs numériques vous convient.