Supply Chain Attack Exposes Over 2 Billion

Résumé de l'article

  1. Accueil
  2. Actualités
  3. Attaque de la chaîne d'approvisionnement expose plus de 2 milliards

Attaque de la chaîne d'approvisionnement expose plus de 2 milliards

Une attaque NPM a compromis des bibliothèques JavaScript populaires, exposant 2,6 milliards de téléchargements hebdomadaires à des malwares. Les développeurs doivent auditer leurs dépendances.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

Mis à jour avr. 1, 2026

Supply Chain Attack Exposes Over 2 Billion

Le 8 septembre, une attaque significative de la chaîne d'approvisionnement logicielle a été découverte au sein de l'écosystème NPM, affectant plusieurs bibliothèques JavaScript largement utilisées. L'incident a été porté à l'attention du public lorsque Charles Guillemet, directeur de la technologie de Ledger, a émis un avertissement selon lequel le compte Node Package Manager d'un développeur de confiance avait été compromis. Les premières évaluations suggéraient que plus d'un milliard de téléchargements étaient exposés à un logiciel malveillant caché conçu pour voler des cryptomonnaies. Des enquêtes ultérieures ont cependant révélé que les packages compromis représentent collectivement plus de 2,6 milliards de téléchargements hebdomadaires.

Supply Chain Attack Exposes Over 2 Billion

Attaque de la chaîne d'approvisionnement expose plus de 2 milliards

Kaku: Ancient Seal Gallery 2
OFFRES JEUX VIDÉO

Obtenez jusqu'à 80% de réduction sur vos jeux uniquement sur GAMES.GG

Remises exclusives sur les jeux

Voir les Remises exclusives sur les jeux

Attaque de la chaîne d'approvisionnement expose plus de 2 milliards

L'attaque a ciblé le compte d'un développeur connu sous le nom de « qix », qui maintient plusieurs bibliothèques JavaScript populaires. Celles-ci incluent chalk, strip-ansi, color-convert et debug, toutes utilisées dans d'innombrables projets, tant dans les environnements côté serveur que côté client. Les attaquants ont eu accès au compte via un faux e-mail de support et ont poussé des mises à jour malveillantes vers environ 18 packages. En raison des installations de dépendances automatisées, le malware s'est propagé rapidement en quelques heures après la violation.

Guillemet a expliqué que le code malveillant était conçu pour remplacer silencieusement les adresses de portefeuille de cryptomonnaie pendant les transactions. Cela a exposé les utilisateurs qui dépendent des portefeuilles logiciels au risque de perdre des fonds s'ils approuvaient des transactions sans remarquer que l'adresse du destinataire avait été modifiée.

Malware Crypto Clipper et MetaMask

Les chercheurs en sécurité ont identifié le malware comme un type de « crypto clipper ». Il fonctionne en remplaçant les adresses de portefeuille à différentes étapes d'une transaction. Dans les cas où aucun portefeuille n'est détecté, le malware modifie les données sortantes au sein des applications décentralisées en se connectant aux fonctions du navigateur telles que fetch et XMLHttpRequest. Cela lui permet de scanner et de modifier les adresses au sein des données de l'application.

Si une extension de portefeuille telle que MetaMask est détectée, le malware devient plus direct en interceptant la transaction avant qu'elle ne soit signée. Il modifie l'adresse du portefeuille en mémoire de sorte que lorsque l'utilisateur examine la transaction, l'adresse frauduleuse est déjà en place. Le malware s'appuie sur l'algorithme de Levenshtein, qui génère des adresses qui ressemblent étroitement à l'original. Cette similitude rend moins probable que les utilisateurs identifient l'altération.

Supply Chain Attack Exposes Over 2 Billion

Attaque de la chaîne d'approvisionnement expose plus de 2 milliards

Premiers signes de l'attaque

Les développeurs ont rencontré les premiers signes de l'attaque lorsque les systèmes de build ont renvoyé un message d'erreur inattendu. Une inspection plus approfondie d'une dépendance appelée error-ex a révélé un code obfusqué qui contenait une fonction suspecte nommée checkethereumw, indiquant un ciblage des portefeuilles Ethereum. Les analystes ont ensuite confirmé que le malware contenait des références à des adresses de portefeuille sur plusieurs blockchains, y compris Bitcoin, Ethereum, Solana, Tron, Litecoin et Bitcoin Cash.

Parmi les packages affectés figuraient certains des plus largement utilisés dans l'écosystème JavaScript. Chalk reçoit à lui seul plus de 300 millions de téléchargements hebdomadaires, debug plus de 350 millions et strip-ansi plus de 260 millions. Au total, les bibliothèques compromises sont collectivement téléchargées plus de 2,6 milliards de fois chaque semaine, ce qui souligne l'ampleur de l'impact sur la communauté des développeurs.

Portefeuilles matériels vs logiciels

Bien que de nombreuses bibliothèques infectées ne soient pas directement liées à des projets de cryptomonnaie, leur intégration dans les chaînes de dépendances signifie que même des applications non liées peuvent avoir été exposées. Les projets qui interagissent avec des portefeuilles de cryptomonnaie et des applications décentralisées sont considérés comme présentant le niveau de risque le plus élevé.

Selon Guillemet, les utilisateurs de portefeuilles matériels avec des fonctions de signature claire restent en sécurité car ces appareils leur permettent de vérifier chaque transaction avant approbation. En revanche, les utilisateurs de portefeuilles logiciels sont plus exposés et sont invités à faire preuve d'une extrême prudence jusqu'à ce que les dépendances aient été entièrement examinées et sécurisées.

Trouver l'attaquant et les fonds volés

Les adresses de cryptomonnaie de l'attaquant ont été identifiées et sont activement surveillées grâce à la transparence des blockchains publiques. Une adresse Ethereum principale liée à l'opération est 0xFc4a4858bafef54D1b1d7697bfb5c52F4c166976, ainsi que plusieurs autres adresses de secours. Au moment de la rédaction de ce rapport, les fonds volés n'avaient pas été déplacés. Cette surveillance offre une opportunité d'analyse continue, bien que l'étendue totale des actifs volés reste incertaine.

Supply Chain Attack Exposes Over 2 Billion

Attaque de la chaîne d'approvisionnement expose plus de 2 milliards

JavaScript et rôle de la communauté

Les communautés JavaScript et web3 ont agi rapidement pour contenir l'incident. Les versions malveillantes des packages compromis ont été largement supprimées du registre, mais des risques subsistent pour les projets qui pourraient encore dépendre de versions obsolètes dans leurs lockfiles. Les développeurs sont invités à auditer leurs dépendances, à verrouiller des versions sûres et à réinstaller des builds propres pour éviter une exposition supplémentaire.

Les professionnels de la sécurité recommandent également aux développeurs de renouveler leurs identifiants, d'appliquer l'authentification à deux facteurs sur des comptes tels que NPM et GitHub, et d'utiliser des méthodes d'installation déterministes comme npm ci pour maintenir un contrôle de version strict. De plus, les utilisateurs sont invités à vérifier attentivement toutes les transactions de cryptomonnaie, en particulier s'ils dépendent de portefeuilles logiciels.

Réflexions finales

Cet incident a été décrit comme l'une des violations les plus étendues à affecter l'écosystème NPM. Bien que la réponse de la communauté ait été relativement rapide, l'attaque souligne la fragilité des chaînes d'approvisionnement logicielles modernes et les risques créés par la dépendance généralisée aux composants open source.

Comme l'a souligné Guillemet, l'examen de chaque transaction avant de signer reste essentiel. La violation rappelle que même de petites bibliothèques profondément intégrées dans l'infrastructure des applications peuvent devenir des vecteurs d'attaque importants lorsqu'elles sont compromises. Pour les développeurs comme pour les utilisateurs, une vigilance continue est désormais un élément essentiel du maintien de la sécurité dans les écosystèmes web3 et de développement logiciel.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

Chef des opérations

Communiqué de presse

mis à jour

avril 1er 2026

publié

avril 1er 2026

Actualités connexes

Hack du GALA Token : 5 milliards de tokens créés image
il y a 2 ans•4 min de lecture

Hack du GALA Token : 5 milliards de tokens créés

Un hack récent sur le GALA token a généré des milliards de tokens, agitant la communauté Gala. Gala Games a rapidement réagi avec une proposition de mise à niveau du contrat et de récupération...

MapleStory : Interdictions Quotidiennes Contre les Hacks image
il y a 2 mois•4 min de lecture

MapleStory : Interdictions Quotidiennes Contre les Hacks

MapleStory N renforce la sécurité, bannissant des milliers de comptes chaque jour pour protéger son économie web3 basée sur Avalanche contre l'abus d'exploits et le botting.

Mises à jour du jeu
MapleStory Universe : 20 000 comptes bannis image
il y a 2 mois•3 min de lecture

MapleStory Universe : 20 000 comptes bannis

MapleStory Universe a banni 20 000 comptes pour utilisation de macros et a renforcé ses mesures de sécurité, maintenant une activité utilisateur et des échanges stables grâce à son système de...

Mises à jour du jeu
Off The Grid.jpg
il y a 2 ans•6 min de lecture

Gunzilla Games lève 30 M$ pour Off The Grid

Gunzilla Games, développeur du prochain battle royale Off The Grid, obtient 30 millions de dollars de financement, mené par Avalanche et CoinFund.

Investissements
+1
Synergy of Serra, Web3 Trading Card Game, Shuts Down
il y a 2 ans•3 min de lecture

Synergy of Serra: fermeture du jeu de cartes à collectionner

Synergy of Serra, un jeu de cartes à collectionner web3, ferme en raison de contraintes financières. Découvrez les détails de cette fermeture soudaine et les caractéristiques uniques du jeu.

Mises à jour du jeu
+1
nexus interactive key art.jpg
il y a 2 ans•2 min de lecture

Nexus Interactive obtient 2M$ en financement de démarrage

Nexus Interactive lève 2 millions de dollars lors d'un cycle de financement de démarrage sursouscrit, mené par Animoca Brands et Jump Crypto.

Communiqué de presse
+1
Hack du GALA Token : 5 milliards de tokens créés image
il y a 2 ans•4 min de lecture

Hack du GALA Token : 5 milliards de tokens créés

Un hack récent sur le GALA token a généré des milliards de tokens, agitant la communauté Gala. Gala Games a rapidement réagi avec une proposition de mise à niveau du contrat et de récupération...

MapleStory : Interdictions Quotidiennes Contre les Hacks image
il y a 2 mois•4 min de lecture

MapleStory : Interdictions Quotidiennes Contre les Hacks

MapleStory N renforce la sécurité, bannissant des milliers de comptes chaque jour pour protéger son économie web3 basée sur Avalanche contre l'abus d'exploits et le botting.

Mises à jour du jeu
MapleStory Universe : 20 000 comptes bannis image
il y a 2 mois•3 min de lecture

MapleStory Universe : 20 000 comptes bannis

MapleStory Universe a banni 20 000 comptes pour utilisation de macros et a renforcé ses mesures de sécurité, maintenant une activité utilisateur et des échanges stables grâce à son système de...

Mises à jour du jeu
Off The Grid.jpg
il y a 2 ans•6 min de lecture

Gunzilla Games lève 30 M$ pour Off The Grid

Gunzilla Games, développeur du prochain battle royale Off The Grid, obtient 30 millions de dollars de financement, mené par Avalanche et CoinFund.

Investissements
+1
Synergy of Serra, Web3 Trading Card Game, Shuts Down
il y a 2 ans•3 min de lecture

Synergy of Serra: fermeture du jeu de cartes à collectionner

Synergy of Serra, un jeu de cartes à collectionner web3, ferme en raison de contraintes financières. Découvrez les détails de cette fermeture soudaine et les caractéristiques uniques du jeu.

Mises à jour du jeu
+1
nexus interactive key art.jpg
il y a 2 ans•2 min de lecture

Nexus Interactive obtient 2M$ en financement de démarrage

Nexus Interactive lève 2 millions de dollars lors d'un cycle de financement de démarrage sursouscrit, mené par Animoca Brands et Jump Crypto.

Communiqué de presse
+1

Actualités principales