Крупнейшая атака на npm в 2026 году: хакеры целились в крипторазработчиков

Что произошло

Произошла одна из крупнейших атак на npm в 2026 году, которая напрямую затронула криптоиндустрию.

Злоумышленники получили доступ к GitHub-аккаунту разработчика популярной библиотеки keyv и внедрили вредоносный код в новые версии пакетов.

Проблема в том, что для заражения не требовалось переходить по подозрительным ссылкам или запускать неизвестные файлы. Достаточно было выполнить обычную команду:

npm install

После установки вредоносный код получал возможность искать на компьютере различные секреты.

Какие последствия

Малварь охотилась за всем, что может дать доступ к деньгам или инфраструктуре:

  • сид-фразами и приватными ключами;
  • файлами криптокошельков;
  • API-ключами бирж;
  • SSH-ключами;
  • токенами GitHub;
  • учётными данными AWS и Kubernetes;
  • паролями KeePass и другими секретами.

По последним данным, под атаку попали 868 npm-пакетов с совокупной аудиторией более 2 млрд установок в месяц.

И для криптопроектов это особенно опасно. Скомпрометированный компьютер разработчика — это потенциальный первый доминошный камень: через украденные токены можно добраться до GitHub, серверов, CI/CD, облачной инфраструктуры и ключей самого проекта.

Почему это важно

Самая неприятная особенность supply-chain атак — жертва может вообще ничего не заподозрить.

Разработчик устанавливает обычную зависимость из npm, а вместе с ней получает вредоносный код. Никакого фишинга, подозрительного файла или очевидного взлома аккаунта.

А дальше одна украденная учётка может стать входом сразу во всю инфраструктуру проекта.

Для криптоиндустрии цена такой ошибки особенно высока: один скомпрометированный компьютер разработчика потенциально способен превратиться в многомиллионную криптокражу.

Поэтому разработчикам недостаточно просто доверять популярности npm-пакета. Нужно проверять версии зависимостей, фиксировать их, отслеживать изменения и не хранить приватные ключи и другие критические секреты там, куда может добраться вредоносный процесс.

Подпишитесь на Telegram-канал, чтобы первыми узнавать о новостях и схемах мошенничества.