Capitalisation boursière: $2.6509T 0.02%
Volume(24h): $83.075B 46.64%
  • Capitalisation boursière: $2.6509T 0.02%
  • Volume(24h): $83.075B 46.64%
  • Indice de peur et de cupidité:
  • Capitalisation boursière: $2.6509T 0.02%
Cryptos
Les sujets
Cryptospedia
Nouvelles
Cryptosopique
Vidéos
Top nouvelles
Cryptos
Les sujets
Cryptospedia
Nouvelles
Cryptosopique
Vidéos
bitcoin
bitcoin

$77206.799877 USD

-0.54%

ethereum
ethereum

$2480.536928 USD

-1.49%

tether
tether

$0.999766 USD

0.02%

bnb
bnb

$717.768301 USD

-0.81%

xrp
xrp

$1.398854 USD

0.93%

usd-coin
usd-coin

$0.999946 USD

0.01%

solana
solana

$100.783952 USD

-0.71%

tron
tron

$0.337610 USD

-0.52%

hyperliquid
hyperliquid

$79.006439 USD

-1.08%

zcash
zcash

$1143.411926 USD

0.63%

dogecoin
dogecoin

$0.082676 USD

-1.89%

monero
monero

$513.505414 USD

1.54%

chainlink
chainlink

$11.403390 USD

-0.09%

unus-sed-leo
unus-sed-leo

$8.960483 USD

-0.02%

cardano
cardano

$0.204348 USD

-2.23%

Articles d’actualité sur les crypto-monnaies

Packages NPM vermifuges et voleurs de jetons : une plongée approfondie dans la sécurité de la chaîne d'approvisionnement

Nov 15, 2025 at 09:48 am

Des incidents récents impliquant des packages NPM vermifuges et des voleurs de jetons mettent en évidence les risques croissants pour la chaîne d'approvisionnement des logiciels. Les chercheurs d'Amazon ont découvert une campagne massive d'agriculture de jetons, soulignant la nécessité de mesures de sécurité robustes.

Packages NPM vermifuges et voleurs de jetons : une plongée approfondie dans la sécurité de la chaîne d'approvisionnement

Wormable npm Packages and Token Stealers: A Deep Dive into Supply Chain Security

Packages NPM vermifuges et voleurs de jetons : une plongée approfondie dans la sécurité de la chaîne d'approvisionnement

The npm registry, a cornerstone of JavaScript development, has recently been under siege. From self-replicating worms to sophisticated token-stealing schemes, the threat landscape is evolving rapidly. This article delves into recent discoveries and trends surrounding these attacks, focusing on the risks and potential mitigations.

Le registre npm, pierre angulaire du développement JavaScript, a récemment été assiégé. Des vers auto-réplicatifs aux systèmes sophistiqués de vol de jetons, le paysage des menaces évolue rapidement. Cet article se penche sur les découvertes récentes et les tendances entourant ces attaques, en se concentrant sur les risques et les atténuations potentielles.

The Rise of Malicious npm Packages

La montée des packages npm malveillants

Recent findings from Amazon researchers have shed light on a significant issue: over 150,000 malicious packages lurking within the npm registry. These packages were part of a "token farming" campaign targeting the tea.xyz protocol, a system designed to reward open-source developers. This campaign showcases how attackers are increasingly weaponizing npm packages to compromise developers and execute supply chain attacks.

Les découvertes récentes des chercheurs d'Amazon ont mis en lumière un problème important : plus de 150 000 packages malveillants se cachent dans le registre npm. Ces packages faisaient partie d'une campagne de « token farm » ciblant le protocole tea.xyz, un système conçu pour récompenser les développeurs open source. Cette campagne montre comment les attaquants utilisent de plus en plus les packages npm pour compromettre les développeurs et exécuter des attaques sur la chaîne d'approvisionnement.

Unlike traditional malware-laden packages, this token farming campaign didn't rely on overtly malicious code. Instead, it exploited the tea.xyz reward mechanism by artificially inflating package metrics through automated replication and dependency chains. This allowed threat actors to extract financial benefits from the open-source community.

Contrairement aux packages traditionnels chargés de logiciels malveillants, cette campagne d'agriculture de jetons ne reposait pas sur un code ouvertement malveillant. Au lieu de cela, il a exploité le mécanisme de récompense tea.xyz en gonflant artificiellement les métriques des packages via des chaînes de réplication et de dépendance automatisées. Cela a permis aux acteurs malveillants de tirer des avantages financiers de la communauté open source.

How the Attack Works

Comment fonctionne l'attaque

The attackers utilized automated tooling to self-replicate malicious packages at an unprecedented scale. They exploited npm's package installation mechanisms to create self-replicating systems. The package.json file, which contains executable scripts and dependency lists, was weaponized to create circular dependency chains. Installing one malicious package would automatically trigger the installation of multiple additional packages, maximizing both the installation cascade and the tea.xyz teaRank scoring.

Les attaquants ont utilisé des outils automatisés pour auto-répliquer les packages malveillants à une échelle sans précédent. Ils ont exploité les mécanismes d'installation de packages de npm pour créer des systèmes auto-réplicatifs. Le fichier package.json, qui contient des scripts exécutables et des listes de dépendances, a été utilisé pour créer des chaînes de dépendances circulaires. L'installation d'un package malveillant déclencherait automatiquement l'installation de plusieurs packages supplémentaires, maximisant à la fois la cascade d'installation et le score tea.xyz teaRank.

The Impact

L'impact

Even though these packages didn't contain ransomware or information stealers, they still posed significant risks. These risks included:

Même si ces packages ne contenaient pas de ransomware ou de voleurs d'informations, ils présentaient néanmoins des risques importants. Ces risques comprenaient :

  • Polluting the npm registry with non-functional packages
  • Taxing the registry's bandwidth, storage, and infrastructure resources
  • Dependency confusion and other supply chain risks

Wormhole and Cross-Chain DeFi

Trou de ver et DeFi inter-chaînes

On a somewhat related note, the broader DeFi landscape is also seeing advancements in interoperability. Folks Finance, for example, has integrated Wormhole’s Native Token Transfers (NTT) to broaden its governance token, FOLKS, across multiple blockchain networks. This initiative enhances cross-network interaction and eliminates the need for wrapped tokens, reducing risks associated with synthetic assets.

Dans le même ordre d’idées, le paysage DeFi au sens large connaît également des progrès en matière d’interopérabilité. Folks Finance, par exemple, a intégré Native Token Transfers (NTT) de Wormhole pour élargir son jeton de gouvernance, FOLKS, à plusieurs réseaux blockchain. Cette initiative améliore l'interaction entre les réseaux et élimine le besoin de jetons enveloppés, réduisant ainsi les risques associés aux actifs synthétiques.

Mitigation Strategies

Stratégies d'atténuation

To combat these threats, organizations should take proactive steps:

Pour lutter contre ces menaces, les organisations doivent prendre des mesures proactives :

  • Use Amazon Inspector: Detect packages tied to the token farming campaign and audit existing npm packages.
  • Enforce Software Bills of Materials (SBOMs): Maintain a comprehensive list of software components.
  • Isolate CI/CD Environments: Protect continuous integration and continuous delivery pipelines.

Looking Ahead

Regarder vers l'avenir

The incidents discussed above underscore the importance of vigilance and proactive security measures. The software supply chain is a complex ecosystem, and securing it requires a multi-faceted approach. By staying informed and implementing robust security practices, we can collectively mitigate the risks posed by malicious actors.

Les incidents évoqués ci-dessus soulignent l’importance de la vigilance et des mesures de sécurité proactives. La chaîne d’approvisionnement logicielle est un écosystème complexe et sa sécurisation nécessite une approche à multiples facettes. En restant informés et en mettant en œuvre des pratiques de sécurité robustes, nous pouvons collectivement atténuer les risques posés par les acteurs malveillants.

So, keep those dependencies in check, and remember: a little paranoia goes a long way in the wild world of npm!

Alors, gardez ces dépendances sous contrôle et rappelez-vous : un peu de paranoïa fait beaucoup de chemin dans le monde sauvage de npm !

Source primaire:csoonline

Clause de non-responsabilité:info@kdj.com

Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!

Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.

Autres articles publiés sur Sep 16, 2026