Безопасность

Хакеры взломали популярную библиотеку для JS-разработчиков: почему уязвимость npm опасна для крипты

Хакеры получили доступ к аккаунту разработчика, который поддерживает популярный набор программных инструментов keyv — им пользуются миллионы программистов по всему миру. Через этот доступ злоумышленники встроили вирус в новые версии инструментов, о чём сообщили специалисты по кибербезопасности Aikido Security. Атака началась 4 августа 2026 года и стала одной из крупнейших за последние годы — под угрозой оказались сотни программных пакетов, которыми пользуются больше 2 млрд раз в месяц.

Как заражались компьютеры

Все программисты пользуются специальными хранилищами готовых кусков кода — своего рода библиотеками, откуда можно скачать готовое решение вместо того, чтобы писать его с нуля. Для JavaScript такое хранилище называется npm, а команда для скачивания — npm install.

Хакеры спрятали в обновлении библиотеки одну строчку кода, которая запускала скачивание вируса автоматически — сразу после того, как программист вводил обычную команду для установки. Никаких подозрительных действий делать не требовалось: заражение происходило само, в рамках рутинной работы.

Что искал вирус на заражённых компьютерах

Попав на компьютер, вредоносная программа начинала искать всё самое ценное:

  • пароли и коды доступа к хранилищу программ (npm)
  • коды доступа к аккаунтам на GitHub — сервисе для хранения программного кода
  • данные для входа в облачные сервисы Amazon (AWS)
  • секретные ключи от серверной инфраструктуры компаний
  • ключи для удалённого доступа к серверам (SSH)
  • файлы с сохранёнными паролями (программа KeePass)
  • настройки популярных программ для написания кода, включая Claude, VS Code и другие
  • файлы криптокошельков — включая кошельки для Solana и Monero
  • seed-фразы и приватные ключи

Всё найденное вирус шифровал и отправлял хакерам: часть данных загружалась в открытые хранилища на GitHub с говорящим названием «Shai-Hulud: снова здесь», часть — на специальный сервер, адрес которого вирус получал через смарт-контракт в сети Ethereum, что делало его сложнее для блокировки.

Вирус размножался сам

Самое опасное — вирус не останавливался на одной библиотеке. Используя украденные пароли, он самостоятельно заражал другие популярные инструменты: выпускал от имени настоящих разработчиков новые «обновления», в которые добавлял ту же вредоносную строчку кода, а затем публиковал их в общем доступе. Одновременно вирус прятался глубже в системе, чтобы его было сложнее удалить полностью.

Сколько программ уже заражено

По данным Aikido Security на 5 августа 2026 года, заражено минимум 444 программных пакета (1 381 версия). В отчёте компании Orca Security фигурирует цифра около 868 пакетов. В их числе — несколько инструментов, которыми пользуются десятки тысяч других разработчиков по всему миру для ускорения и упрощения написания кода.

Почему это особенно опасно для криптоиндустрии

Если вирус попадает на компьютер разработчика, который работает с криптопроектом, последствия могут быть куда серьёзнее обычной утечки паролей. Через заражённый компьютер хакеры получают доступ к секретным фразам от кошельков, ключам от бирж, аккаунтам на GitHub и серверам компании, как объяснили в Orca Security. Дальше — уже дело техники: доступ к коду проекта, доступ к серверам, а затем и полноценный взлом. Именно так в последние годы начинались многие крупные кражи криптовалюты.

Эта история показывает, что заразиться можно даже при самых обычных действиях — простой установке нужного инструмента для работы. Для команд, которые занимаются криптовалютой и кошельками, это лишний повод внимательно проверять, какими программами они пользуются, и вовремя обновлять их после того, как проблему устранят.

Мнение ИИ

С точки зрения машинного анализа данных нынешний инцидент — не единичный случай, а третья волна одной и той же кампании: червя Shai-Hulud впервые выявили в сентябре 2025 года, после чего в ноябре последовала вторая волна «Shai-Hulud 2.0», затронувшая более 25 тысяч репозиториев. Такая регулярность за менее чем год говорит о системной проблеме доверия внутри экосистемы npm, а не о разовой ошибке одного разработчика.

Источник

Добавить комментарий

Кнопка «Наверх»
  • bitcoinBitcoin (BTC) $ 64,305.00
  • ethereumEthereum (ETH) $ 1,902.14
  • tetherTether (USDT) $ 0.999301
  • usd-coinUSDC (USDC) $ 0.999667
  • tronTRON (TRX) $ 0.327041
  • dogecoinDogecoin (DOGE) $ 0.068877
  • leo-tokenLEO Token (LEO) $ 9.75
  • zcashZcash (ZEC) $ 495.51
  • cardanoCardano (ADA) $ 0.203630
  • moneroMonero (XMR) $ 368.95
  • chainlinkChainlink (LINK) $ 8.19
  • stellarStellar (XLM) $ 0.161525
  • daiDai (DAI) $ 1.00
  • bitcoin-cashBitcoin Cash (BCH) $ 212.82
  • litecoinLitecoin (LTC) $ 45.42
  • hedera-hashgraphHedera (HBAR) $ 0.068334
  • crypto-com-chainCronos (CRO) $ 0.053272
  • okbOKB (OKB) $ 85.38
  • ethereum-classicEthereum Classic (ETC) $ 6.51
  • kucoin-sharesKuCoin (KCS) $ 6.56
  • algorandAlgorand (ALGO) $ 0.088621
  • cosmosCosmos Hub (ATOM) $ 1.36
  • true-usdTrueUSD (TUSD) $ 0.995500
  • vechainVeChain (VET) $ 0.004635
  • dashDash (DASH) $ 30.96
  • decredDecred (DCR) $ 12.58
  • tezosTezos (XTZ) $ 0.201979
  • iotaIOTA (IOTA) $ 0.033944
  • neoNEO (NEO) $ 1.85
  • basic-attention-tokenBasic Attention (BAT) $ 0.067451
  • qtumQtum (QTUM) $ 0.648422
  • 0x0x Protocol (ZRX) $ 0.079995
  • ravencoinRavencoin (RVN) $ 0.003566
  • ontologyOntology (ONT) $ 0.038247
  • paxos-standardPax Dollar (USDP) $ 0.999386
  • iconICON (ICX) $ 0.022604
  • wavesWaves (WAVES) $ 0.209363
  • liskLisk (LSK) $ 0.075620
  • bitcoin-diamondBitcoin Diamond (BCD) $ 0.061182
  • huobi-tokenHuobi (HT) $ 0.087552
  • monacoinMonaCoin (MONA) $ 0.064362
Закрыть
Закрыть