🚹 Pas seulement Ledger.

Une attaque de chaĂźne d'approvisionnement a frappĂ© les packages NPM avec plus de 1 milliard de tĂ©lĂ©chargements par semaine — utilisĂ©s par des portefeuilles, des dapps et des Ă©changes.

Le logiciel malveillant échange $BTC , $ETH , $SOL , $TRX, $LTC, $BCH adresses + détourne les txs de portefeuille.
Si votre application utilise chalk, strip-ansi, color-convert → vous ĂȘtes exposĂ©.

📌 Qui pourrait ĂȘtre affectĂ© ?

Ces bibliothĂšques ne sont pas spĂ©cifiques Ă  la crypto — elles sont des utilitaires Node.js fondamentaux enfouis dans les arbres de dĂ©pendance. Cela signifie que de nombreux portefeuilles, services de paiement et outils d'infrastructure peuvent avoir Ă©tĂ© exposĂ©s :

Portefeuilles :
MetaMask (via CLI / dépendances d'outils)
Phantom (base de code fortement JS)
Rainbow, Zerion, Frame (dépendent des pipelines Node/NPM)

Services de paiement / infrastructure crypto :
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (utilise Node.js dans les processus de construction)
Ledger Live bureau (regroupe des bibliothĂšques JS)
Alchemy, Infura, Thirdweb (les SDKs de développement dépendent de ces utilitaires)

Applications DeFi / Web3 :
Uniswap Interface, Aave, OpenSea stacks frontaux (trĂšs JS/NPM)
De nombreux tableaux de bord (Zapper, DeBank, Zerion)

👉 Le danger est indirect : mĂȘme si votre portefeuille/application n'a pas directement utilisĂ© le package infectĂ©, ses dĂ©pendances ont pu les tirer automatiquement.

⚠ C'est pourquoi c'est effrayant :
Une version de patch malveillante s'est silencieusement rĂ©pandue dans toute la chaĂźne d'approvisionnement JavaScript, ce qui signifie que mĂȘme les applications qui n'ont jamais touchĂ© Ă  la crypto explicitement pourraient toujours expĂ©dier du code qui vole de la crypto.