🚹 Alerte de sĂ©curitĂ© : des pirates ont tentĂ© d’ajouter une porte dĂ©robĂ©e Ă  un package npm Injective afin de voler des clĂ©s de portefeuille.

Les attaques par chaĂźne d’approvisionnement visent dĂ©sormais directement la pile de dĂ©veloppement crypto. D’aprĂšs la sociĂ©tĂ© de sĂ©curitĂ© Socket, du code malveillant a Ă©tĂ© injectĂ© dans un package npm liĂ© aux flux de travail du portefeuille d’Injective — conçu pour siphonner silencieusement des clĂ©s privĂ©es et des identifiants des dĂ©veloppeurs et des applications qu’ils construisent.

Pourquoi c’est important :
‱ Les packages npm sont au cƓur de la plupart des front-ends Web3 et des outils
‱ Une seule dĂ©pendance compromise peut vider des centaines de portefeuilles d’utilisateurs
‱ L’incident vise Injective, un L1 basĂ© sur Cosmos, populaire pour la DeFi et le trading on-chain

Les chercheurs de Socket ont averti que le risque est particuliĂšrement grave pour les applications qui gĂšrent les connexions de portefeuille Injective, oĂč un package contaminĂ© pourrait exfiltrer des clĂ©s au moment oĂč les utilisateurs se connectent.

La bonne nouvelle : le package a Ă©tĂ© signalĂ© avant une adoption massive. Mais c’est un rappel saisissant que « juste npm install » n’est plus sĂ»r en crypto. Les Ă©quipes doivent verrouiller les dĂ©pendances, auditer les fichiers lock et utiliser des outils d’analyse pour dĂ©tecter les scripts post-install suspects.

À mesure que davantage de valeur circule on-chain, la surface d’attaque se dĂ©place vers le code lui-mĂȘme. Restez paranoĂŻaques, devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm