Крупнейшая атака на npm в 2026 году: хакеры целились в крипторазработчиков
Что произошло
Произошла одна из крупнейших атак на npm в 2026 году, которая напрямую затронула криптоиндустрию.
Злоумышленники получили доступ к GitHub-аккаунту разработчика популярной библиотеки keyv и внедрили вредоносный код в новые версии пакетов.
Проблема в том, что для заражения не требовалось переходить по подозрительным ссылкам или запускать неизвестные файлы. Достаточно было выполнить обычную команду:
npm install
После установки вредоносный код получал возможность искать на компьютере различные секреты.
Какие последствия
Малварь охотилась за всем, что может дать доступ к деньгам или инфраструктуре:
- сид-фразами и приватными ключами;
- файлами криптокошельков;
- API-ключами бирж;
- SSH-ключами;
- токенами GitHub;
- учётными данными AWS и Kubernetes;
- паролями KeePass и другими секретами.
По последним данным, под атаку попали 868 npm-пакетов с совокупной аудиторией более 2 млрд установок в месяц.
И для криптопроектов это особенно опасно. Скомпрометированный компьютер разработчика — это потенциальный первый доминошный камень: через украденные токены можно добраться до GitHub, серверов, CI/CD, облачной инфраструктуры и ключей самого проекта.
Почему это важно
Самая неприятная особенность supply-chain атак — жертва может вообще ничего не заподозрить.
Разработчик устанавливает обычную зависимость из npm, а вместе с ней получает вредоносный код. Никакого фишинга, подозрительного файла или очевидного взлома аккаунта.
А дальше одна украденная учётка может стать входом сразу во всю инфраструктуру проекта.
Для криптоиндустрии цена такой ошибки особенно высока: один скомпрометированный компьютер разработчика потенциально способен превратиться в многомиллионную криптокражу.
Поэтому разработчикам недостаточно просто доверять популярности npm-пакета. Нужно проверять версии зависимостей, фиксировать их, отслеживать изменения и не хранить приватные ключи и другие критические секреты там, куда может добраться вредоносный процесс.


