Quand la chaîne d’approvisionnement logicielle se retourne contre vous, elle le fait par la petite porte. Des attaquants non identifiés ont compromis le dépôt GitHub d’Injective Labs pour y publier un paquet npm piégé. Sa mission : siphonner les clés privées et les phrases de récupération des portefeuilles crypto qui croisent sa route.
Points clés
- Le dépôt GitHub d’Injective Labs a été compromis par des attaquants inconnus.
- Le paquet npm malveillant, version 1.20.21, vole clés privées et phrases de récupération.
- Une attaque par chaîne d’approvisionnement classique : empoisonner une dépendance en amont pour toucher les développeurs et leurs apps.
Un paquet npm transformé en piège
Le paquet incriminé porte le numéro de version 1.20.21. Derrière ce numéro anodin se cache un code conçu pour exfiltrer les clés privées et les seed phrases, les deux sésames qui donnent un contrôle total sur un wallet. Autant dire les bijoux de famille d’un utilisateur crypto.
Le mode opératoire relève de l’attaque par chaîne d’approvisionnement : plutôt que de viser directement les victimes, on empoisonne une brique logicielle en amont. Les développeurs qui installent ou mettent à jour la dépendance importent alors le malware sans le savoir, et le propagent à leur tour dans leurs propres applications.
Pourquoi npm reste un maillon fragile
L’écosystème npm, gestionnaire de paquets historique de l’univers JavaScript, est un terrain de chasse récurrent pour ce type d’attaque. Un compte de mainteneur compromis ou un dépôt détourné suffit à diffuser une version malveillante à des milliers d’installations en quelques heures. Dans le cas d’Injective, c’est le dépôt GitHub officiel qui a servi de rampe de lancement, ce qui donne au paquet une apparence de légitimité difficile à débusquer.
Le conseil est aussi vieux que le problème : épingler les versions, vérifier les intégrités et se méfier des mises à jour surgies de nulle part. Pour les détenteurs de crypto, la règle reste la même après tout incident touchant une clé : considérer les fonds comme exposés et migrer vers un wallet sain.