A publicação "Pacote NPM Axios Comprometido em Ataque à Cadeia de Fornecimento" apareceu em BitcoinEthereumNews.com. Atualização a 31 de março de 2026, 13:28 UTC: Este artigo foi atualizadoA publicação "Pacote NPM Axios Comprometido em Ataque à Cadeia de Fornecimento" apareceu em BitcoinEthereumNews.com. Atualização a 31 de março de 2026, 13:28 UTC: Este artigo foi atualizado

Pacote NPM Axios Comprometido em Ataque à Cadeia de Fornecimento

2026/04/01 10:18
Leu 4 min
Para enviar feedbacks ou expressar preocupações a respeito deste conteúdo, contate-nos em [email protected]

Atualização 31 de março de 2026, 13:28 UTC: Este artigo foi atualizado para adicionar comentários de Abdelfattah Ibrahim, engenheiro sénior de segurança ofensiva na Hacken.

Dois lançamentos maliciosos do Axios npm levaram a avisos para que os programadores rodem as credenciais e tratem os sistemas afetados como comprometidos após um ataque à cadeia de fornecimento que contaminou a popular biblioteca de cliente HTTP JavaScript.

O comprometimento foi relatado pela primeira vez pela empresa de cibersegurança Socket, que disse que [email protected] e [email protected] foram modificados para incluir [email protected], uma dependência maliciosa que foi executada automaticamente durante a instalação antes de os lançamentos serem removidos do npm.

De acordo com a empresa de segurança OX Security, o código alterado pode dar aos atacantes acesso remoto a dispositivos infetados, permitindo-lhes roubar dados sensíveis como credenciais de início de sessão, chaves API e informações de carteira de criptomoedas.

O incidente mostra como um único componente de código aberto comprometido pode potencialmente propagar-se por milhares de aplicações que dependem dele, expondo não apenas programadores, mas também plataformas e utilizadores ligados ao sistema. 

Empresas de segurança recomendam rotação de chaves e auditorias de sistema

A OX Security alertou os programadores que instalaram [email protected] ou [email protected] para tratarem os seus sistemas como totalmente comprometidos e rodarem imediatamente as credenciais, incluindo chaves API e tokens de sessão.

A Socket disse que os lançamentos comprometidos do Axios foram modificados para incluir uma dependência em [email protected], um pacote publicado pouco antes do incidente e posteriormente identificado como malicioso.

Relacionado: Extensão de navegador Trust Wallet ficou offline devido a 'bug' da Chrome Store, diz CEO

A empresa disse que a dependência foi configurada para ser executada automaticamente durante a instalação através de um script pós-instalação, permitindo aos atacantes executar código em sistemas alvo sem interação adicional do utilizador.

A Socket aconselhou os programadores a reverem os seus projetos e ficheiros de dependências para as versões afetadas do Axios e o pacote associado [email protected], e a removerem ou reverterem quaisquer versões comprometidas imediatamente.

Abdelfattah Ibrahim, engenheiro sénior de segurança ofensiva na Hacken, disse ao Cointelegraph que o comprometimento poderia ter implicações sérias para aplicações relacionadas com criptomoedas que dependem do Axios para operações de backend.

"São más notícias para dapps e aplicações que lidam com criptomoedas porque o Axios desempenha um papel fundamental nas chamadas API", disse ele, observando que os sistemas afetados podem incluir integrações de exchanges, verificações de saldo de carteira e transmissões de transações.

Ibrahim disse que o malware implementado no ataque funciona como um trojan de acesso remoto completo, permitindo aos atacantes interagir diretamente com sistemas comprometidos. Ele acrescentou que o incidente destaca uma fraqueza mais ampla na forma como os riscos da cadeia de fornecimento são tratados.

Incidentes anteriores de criptomoedas destacam riscos da cadeia de fornecimento

Incidentes anteriores de criptomoedas mostraram como violações da cadeia de fornecimento podem escalar desde informações roubadas de programadores até perdas de carteiras dos utilizadores.

Em 3 de janeiro, o investigador onchain ZachXBT relatou que "centenas" de carteiras em redes compatíveis com a Ethereum Virtual Machine foram drenadas num ataque amplo que extraiu pequenas quantias de cada vítima. 

O investigador de cibersegurança Vladimir S. disse que o incidente estava potencialmente ligado a uma violação de dezembro que afetou a Trust Wallet, que resultou em aproximadamente 7 milhões de dólares em perdas em mais de 2.500 carteiras. 

A Trust Wallet disse posteriormente que a violação pode ter tido origem num comprometimento da cadeia de fornecimento envolvendo pacotes npm usados no seu fluxo de trabalho de desenvolvimento.

Magazine: Ninguém sabe se a criptografia segura quântica funcionará

O Cointelegraph está comprometido com jornalismo independente e transparente. Este artigo de notícias é produzido de acordo com a Política Editorial do Cointelegraph e visa fornecer informações precisas e oportunas. Os leitores são encorajados a verificar as informações de forma independente. Leia a nossa Política Editorial https://cointelegraph.com/editorial-policy

Fonte: https://cointelegraph.com/news/axios-npm-supply-chain-attack-malicious-dependency?utm_source=rss_feed&utm_medium=feed&utm_campaign=rss_partner_inbound

Oportunidade de mercado
Logo de 4
Cotação 4 (4)
$0.011999
$0.011999$0.011999
-7.55%
USD
Gráfico de preço em tempo real de 4 (4)
Isenção de responsabilidade: Os artigos republicados neste site são provenientes de plataformas públicas e são fornecidos apenas para fins informativos. Eles não refletem necessariamente a opinião da MEXC. Todos os direitos permanecem com os autores originais. Se você acredita que algum conteúdo infringe direitos de terceiros, entre em contato pelo e-mail [email protected] para solicitar a remoção. A MEXC não oferece garantias quanto à precisão, integridade ou atualidade das informações e não se responsabiliza por quaisquer ações tomadas com base no conteúdo fornecido. O conteúdo não constitui aconselhamento financeiro, jurídico ou profissional, nem deve ser considerado uma recomendação ou endosso por parte da MEXC.

Negocie GOLD, Ganhe 1M USDT

Negocie GOLD, Ganhe 1M USDTNegocie GOLD, Ganhe 1M USDT

Taxa 0, até 1,000x de alavancagem, liquidez profunda