voteinutile.fr logo

Le SDK d’Injective piégé sur npm : un voleur de clés privées glissé dans la chaîne d’approvisionnement

Un dépôt GitHub compromis, un paquet npm vérolé, et des seed phrases qui s’évaporent : la recette classique de l’attaque par supply chain frappe encore l’écosystème crypto. Des attaquants ont piraté le dépôt GitHub du SDK d’Injective Labs pour publier un paquet malveillant sur le Node Package Manager (npm), le gestionnaire de dépendances de l’univers JavaScript. Sa fonction : siphonner les clés privées et les phrases mnémotechniques des wallets de cryptomonnaies.

Points clés

  • Le dépôt GitHub du SDK d’Injective Labs a été piraté pour diffuser un paquet npm malveillant.
  • Le code corrompu vole clés privées et phrases mnémotechniques des wallets de cryptomonnaies.
  • Une attaque par supply chain classique : compromettre une dépendance de confiance pour toucher tous ceux qui l’installent.

Comment le piège a été tendu

Le mode opératoire est aussi vieux que redoutable. Plutôt que d’attaquer frontalement les utilisateurs, les pirates s’en prennent à un maillon en amont : la bibliothèque de code que les développeurs installent les yeux fermés. En compromettant le dépôt officiel du SDK d’Injective, les attaquants ont pu diffuser une version corrompue via npm, où elle hérite instantanément de la confiance accordée au projet légitime.

Une fois installé, le paquet vérolé se met en quête de ce qui vaut de l’or dans le monde crypto : les clés privées et les seed phrases. Quiconque met la main sur ces sésames contrôle les fonds associés, sans mot de passe ni double authentification pour l’arrêter. Autrement dit, la partie est déjà perdue avant même que la victime ne s’en aperçoive.

La supply chain, talon d’Achille du logiciel moderne

Ce type d’attaque cible la chaîne d’approvisionnement logicielle, ce vaste enchevêtrement de dépendances open source sur lequel repose la quasi-totalité des applications actuelles. Un seul paquet compromis peut se propager à des centaines de projets qui l’importent en cascade. npm, avec ses millions de bibliothèques, reste une cible de choix pour ce genre d’opération.

La leçon pour les développeurs tient en quelques réflexes : verrouiller les versions de dépendances, vérifier les signatures et l’intégrité des paquets, et se méfier d’une mise à jour qui débarque sans crier gare. Pour les détenteurs de cryptos, la règle d’or ne change pas : une seed phrase ne se tape jamais dans un environnement connecté, et surtout pas dans une console qui vient d’exécuter du code téléchargé à la volée.

Commentaires