
Actualizare 31 martie 2026, 1:28 pm UTC: Acest articol a fost actualizat pentru a adăuga comentarii de la Abdelfattah Ibrahim, inginer senior de securitate ofensivă la Hacken.
Două versiuni npm Axios malițioase au determinat avertismente pentru dezvoltatori să rotească credențialele și să trateze sistemele afectate ca fiind compromise după ce un atac de tip supply chain a compromis populara bibliotecă client HTTP JavaScript.
Compromiterea a fost raportată inițial de compania de securitate cibernetică Socket, care a declarat că axios@1.14.1 și axios@0.30.4 au fost modificate pentru a include plain-crypto-js@4.2.1, o dependență malițioasă care a rulat automat în timpul instalării înainte ca versiunile să fie eliminate din npm.
Potrivit companiei de securitate OX Security, codul alterat poate oferi atacatorilor acces la distanță la dispozitivele infectate, permițându-le să fure date sensibile, cum ar fi credențialele de conectare, cheile API și informațiile portofelelor crypto.
Incidentul arată cum o singură componentă open-source compromisă poate avea un impact în cascadă asupra miilor de aplicații care se bazează pe ea, expunând nu doar dezvoltatorii, ci și platformele și utilizatorii conectați la sistem.
OX Security a avertizat dezvoltatorii care au instalat axios@1.14.1 sau axios@0.30.4 să-și trateze sistemele ca fiind complet compromise și să rotească imediat credențialele, inclusiv cheile API și token-urile de sesiune.
Socket a declarat că versiunile Axios compromise au fost modificate pentru a include o dependență de plain-crypto-js@4.2.1, un pachet publicat cu puțin timp înainte de incident și identificat ulterior ca fiind malițios.
Legat: Extensia de browser Trust Wallet scoasă din funcțiune de o „eroare” a Chrome Store, spune CEO-ul
Compania a declarat că dependența a fost configurată să ruleze automat în timpul instalării printr-un script post-instalare, permițând atacatorilor să execute cod pe sistemele țintă fără interacțiune suplimentară din partea utilizatorului.
Socket a sfătuit dezvoltatorii să-și revizuiască proiectele și fișierele de dependențe pentru versiunile Axios afectate și pachetul asociat plain-crypto-js@4.2.1, și să elimine sau să revină la versiuni anterioare pentru orice versiuni compromise imediat.
Abdelfattah Ibrahim, inginer senior de securitate ofensivă la Hacken, a declarat pentru Cointelegraph că compromiterea ar putea avea implicații grave pentru aplicațiile legate de crypto care se bazează pe Axios pentru operațiunile de backend.
„Aceasta este o veste proastă pentru dapps și aplicațiile care gestionează criptomonede, deoarece Axios joacă un rol imens în apelurile API”, a spus el, menționând că sistemele afectate ar putea include integrări de exchange, verificări ale soldurilor portofelelor și transmiteri de tranzacții.
Ibrahim a declarat că malware-ul implementat în atac funcționează ca un troian de acces la distanță complet, permițând atacatorilor să interacționeze direct cu sistemele compromise. El a adăugat că incidentul evidențiază o slăbiciune mai amplă în modul în care sunt gestionate riscurile de supply chain.
Incidente crypto anterioare au arătat cum breșele de supply chain pot escalada de la informații furate ale dezvoltatorilor la pierderi de portofele care afectează utilizatorii finali.
Pe 3 ianuarie, investigatorul on-chain ZachXBT a raportat că „sute” de portofele din rețelele compatibile cu Ethereum Virtual Machine au fost golite într-un atac amplu care a sustras sume mici de la fiecare victimă.
Cercetătorul în securitate cibernetică Vladimir S. a declarat că incidentul a fost potențial legat de o breșă din decembrie care a afectat Trust Wallet, rezultând pierderi de aproximativ 7 milioane de dolari în peste 2.500 de portofele.
Trust Wallet a declarat ulterior că breșa ar fi putut proveni dintr-o compromitere a supply chain-ului, implicând pachete npm utilizate în fluxul său de lucru de dezvoltare.
Revistă: Nimeni nu știe dacă criptografia cuantică sigură va funcționa








