ru
Назад к списку

Хакеры взломали популярную библиотеку для JS-разработчиков: почему уязвимость npm опасна для крипты

source-logo  hashtelegraph.com 55 м
image

Хакеры получили доступ к аккаунту разработчика, который поддерживает популярный набор программных инструментов keyv — им пользуются миллионы программистов по всему миру. Через этот доступ злоумышленники встроили вирус в новые версии инструментов, о чём сообщили специалисты по кибербезопасности Aikido Security. Атака началась 4 августа 2026 года и стала одной из крупнейших за последние годы — под угрозой оказались сотни программных пакетов, которыми пользуются больше 2 млрд раз в месяц.

Как заражались компьютеры

Все программисты пользуются специальными хранилищами готовых кусков кода — своего рода библиотеками, откуда можно скачать готовое решение вместо того, чтобы писать его с нуля. Для JavaScript такое хранилище называется npm, а команда для скачивания — npm install.

Хакеры спрятали в обновлении библиотеки одну строчку кода, которая запускала скачивание вируса автоматически — сразу после того, как программист вводил обычную команду для установки. Никаких подозрительных действий делать не требовалось: заражение происходило само, в рамках рутинной работы.

Что искал вирус на заражённых компьютерах

Попав на компьютер, вредоносная программа начинала искать всё самое ценное:

  • пароли и коды доступа к хранилищу программ (npm)
  • коды доступа к аккаунтам на GitHub — сервисе для хранения программного кода
  • данные для входа в облачные сервисы Amazon (AWS)
  • секретные ключи от серверной инфраструктуры компаний
  • ключи для удалённого доступа к серверам (SSH)
  • файлы с сохранёнными паролями (программа KeePass)
  • настройки популярных программ для написания кода, включая Claude, VS Code и другие
  • файлы криптокошельков — включая кошельки для Solana и Monero
  • seed-фразы и приватные ключи

Всё найденное вирус шифровал и отправлял хакерам: часть данных загружалась в открытые хранилища на GitHub с говорящим названием «Shai-Hulud: снова здесь», часть — на специальный сервер, адрес которого вирус получал через смарт-контракт в сети Ethereum, что делало его сложнее для блокировки.

Вирус размножался сам

Самое опасное — вирус не останавливался на одной библиотеке. Используя украденные пароли, он самостоятельно заражал другие популярные инструменты: выпускал от имени настоящих разработчиков новые «обновления», в которые добавлял ту же вредоносную строчку кода, а затем публиковал их в общем доступе. Одновременно вирус прятался глубже в системе, чтобы его было сложнее удалить полностью.

Сколько программ уже заражено

По данным Aikido Security на 5 августа 2026 года, заражено минимум 444 программных пакета (1 381 версия). В отчёте компании Orca Security фигурирует цифра около 868 пакетов. В их числе — несколько инструментов, которыми пользуются десятки тысяч других разработчиков по всему миру для ускорения и упрощения написания кода.

Почему это особенно опасно для криптоиндустрии

Если вирус попадает на компьютер разработчика, который работает с криптопроектом, последствия могут быть куда серьёзнее обычной утечки паролей. Через заражённый компьютер хакеры получают доступ к секретным фразам от кошельков, ключам от бирж, аккаунтам на GitHub и серверам компании, как объяснили в Orca Security. Дальше — уже дело техники: доступ к коду проекта, доступ к серверам, а затем и полноценный взлом. Именно так в последние годы начинались многие крупные кражи криптовалюты.

Эта история показывает, что заразиться можно даже при самых обычных действиях — простой установке нужного инструмента для работы. Для команд, которые занимаются криптовалютой и кошельками, это лишний повод внимательно проверять, какими программами они пользуются, и вовремя обновлять их после того, как проблему устранят.

Мнение ИИ

С точки зрения машинного анализа данных нынешний инцидент — не единичный случай, а третья волна одной и той же кампании: червя Shai-Hulud впервые выявили в сентябре 2025 года, после чего в ноябре последовала вторая волна «Shai-Hulud 2.0», затронувшая более 25 тысяч репозиториев. Такая регулярность за менее чем год говорит о системной проблеме доверия внутри экосистемы npm, а не о разовой ошибке одного разработчика.

hashtelegraph.com