🚨 Não apenas Ledger.
Um ataque à cadeia de suprimentos atingiu pacotes NPM com mais de 1B downloads semanais — usados por wallets, dapps & exchanges.
Malware troca $BTC , $ETH , $SOL , $TRX, $LTC, $BCH endereços + sequestra txs de wallet.
Se seu aplicativo usa chalk, strip-ansi, color-convert → você está exposto.
📌 Quem pode ser afetado?
Essas bibliotecas não são específicas de cripto — são utilitários principais do Node.js enterrados em árvores de dependência. Isso significa que muitas wallets, serviços de pagamento e ferramentas de infraestrutura podem ter sido expostas:
Wallets:
MetaMask (via CLI / dependências de ferramentas)
Phantom (base de código pesada em JS)
Rainbow, Zerion, Frame (dependem de pipelines Node/NPM)
Serviços de Pagamento / Infra de Cripto:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (usa Node.js em processos de compilação)
Ledger Live desktop (empacota bibliotecas JS)
Alchemy, Infura, Thirdweb (SDKs de desenvolvimento dependem desses utilitários)
Aplicativos DeFi / Web3:
Interface Uniswap, Aave, pilhas de frontend OpenSea (fortemente JS/NPM)
Muitos painéis (Zapper, DeBank, Zerion)
👉 O perigo é indireto: mesmo que sua wallet/aplicativo não tenha usado diretamente o pacote infectado, suas dependências podem tê-los puxado automaticamente.
⚠️ É por isso que é assustador:
Uma versão de patch malicioso se espalhou silenciosamente por toda a cadeia de suprimentos JavaScript, significando que mesmo aplicativos que nunca tocaram em cripto explicitamente ainda podem enviar código que rouba cripto.
Um ataque à cadeia de suprimentos atingiu pacotes NPM com mais de 1B downloads semanais — usados por wallets, dapps & exchanges.
Malware troca $BTC , $ETH , $SOL , $TRX, $LTC, $BCH endereços + sequestra txs de wallet.
Se seu aplicativo usa chalk, strip-ansi, color-convert → você está exposto.
📌 Quem pode ser afetado?
Essas bibliotecas não são específicas de cripto — são utilitários principais do Node.js enterrados em árvores de dependência. Isso significa que muitas wallets, serviços de pagamento e ferramentas de infraestrutura podem ter sido expostas:
Wallets:
MetaMask (via CLI / dependências de ferramentas)
Phantom (base de código pesada em JS)
Rainbow, Zerion, Frame (dependem de pipelines Node/NPM)
Serviços de Pagamento / Infra de Cripto:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (usa Node.js em processos de compilação)
Ledger Live desktop (empacota bibliotecas JS)
Alchemy, Infura, Thirdweb (SDKs de desenvolvimento dependem desses utilitários)
Aplicativos DeFi / Web3:
Interface Uniswap, Aave, pilhas de frontend OpenSea (fortemente JS/NPM)
Muitos painéis (Zapper, DeBank, Zerion)
👉 O perigo é indireto: mesmo que sua wallet/aplicativo não tenha usado diretamente o pacote infectado, suas dependências podem tê-los puxado automaticamente.
⚠️ É por isso que é assustador:
Uma versão de patch malicioso se espalhou silenciosamente por toda a cadeia de suprimentos JavaScript, significando que mesmo aplicativos que nunca tocaram em cripto explicitamente ainda podem enviar código que rouba cripto.