Exposição de pacotes npm maliciosos do Bitwarden CLI; carteiras cripto enfrentam risco de roubo

Bitwarden安全漏洞

O Diretor Chefe de Segurança da Mind Mist 23pds encaminhou um aviso do time de segurança da Bitwarden. A versão do Bitwarden CLI 2026.4.0, em um período de 1,5 hora de 22 de abril, no horário do leste dos EUA, das 5:57 às 7:30, teve retirada uma versão do npm malicioso que havia sido adulterada para distribuir um pacote malicioso via npm. A Bitwarden confirmou oficialmente que os dados do cofre de senhas e os sistemas de produção não foram afetados.

Detalhes do ataque: alvo de roubo do payload malicioso bw1.js

O payload malicioso é executado de forma silenciosa durante a instalação do pacote npm, coletando os seguintes tipos de dados:

· Tokens do GitHub e do npm

· Chaves SSH

· Variáveis de ambiente

· Histórico do Shell

· Credenciais de nuvem

· Arquivos de carteiras criptográficas (incluindo carteiras MetaMask, Phantom e Solana)

Os dados roubados são exfiltrados para domínios controlados pelos atacantes e enviados ao repositório do GitHub com um mecanismo de persistência. Muitos times de criptomoedas usam o Bitwarden CLI em processos de automação de CI/CD para injeção de chaves e implantação. Qualquer processo que tenha executado versões comprometidas pode vazar chaves de carteiras valiosas e credenciais de APIs de exchanges.

Etapas de resposta de emergência para usuários afetados

Usuários que instalaram a versão 2026.4.0 via npm apenas dentro da janela de 22 de abril, no horário do leste dos EUA, das 5:57 às 7:30, devem executar as seguintes ações: desinstalar imediatamente a versão 2026.4.0; limpar o cache do npm; rotacionar todas as credenciais sensíveis, como todos os API Token e chaves SSH; verificar atividades anômalas nos fluxos do GitHub e CI/CD; atualizar para a versão corrigida 2026.4.1 (ou fazer downgrade para 2026.3.0, ou baixar os binários oficiais assinados diretamente do site oficial da Bitwarden).

Contexto do ataque: o mecanismo de publicação confiável do npm foi explorado pela primeira vez

O pesquisador de segurança Adnan Khan apontou que este ataque é um caso conhecido da primeira exploração do mecanismo de publicação confiável do npm para invadir pacotes de software. O ataque está relacionado às atividades do ataque de supply chain da TeamPCP. Desde março de 2026, a TeamPCP tem realizado ataques semelhantes contra ferramentas de segurança Trivy, a plataforma de segurança de código Checkmarx e ferramentas de IA LiteLLM, com o objetivo de inserir ferramentas de desenvolvedor nos processos de build do CI/CD.

Perguntas frequentes

Como confirmar se eu instalei a versão 2026.4.0 afetada?

Você pode executar npm list -g @bitwarden/cli para verificar as versões instaladas. Se mostrar 2026.4.0 e o horário de instalação estiver entre 5:57 e 7:30 em 22 de abril, no horário do leste dos EUA, é necessário adotar medidas imediatamente. Mesmo que você não tenha certeza do horário de instalação, é recomendado rotacionar ativamente todas as credenciais relacionadas.

Os dados do cofre de senhas da Bitwarden foram vazados?

Não. A Bitwarden confirmou oficialmente que os dados do cofre de senhas dos usuários e os sistemas de produção não foram comprometidos. Este ataque afeta apenas o processo de build do CLI; o alvo do ataque são as credenciais do desenvolvedor e os arquivos de carteiras criptográficas, e não o banco de dados de senhas do usuário da plataforma Bitwarden.

Qual é o contexto mais amplo das atividades do ataque de supply chain da TeamPCP?

A TeamPCP, a partir de março de 2026, realizou uma série de ataques de supply chain contra ferramentas de desenvolvedor. Os alvos afetados incluem Trivy, Checkmarx e LiteLLM. O ataque ao Bitwarden CLI faz parte da mesma série de atividades, com o objetivo de inserir ferramentas de desenvolvedor nos processos de build do CI/CD para roubar credenciais valiosas nos pipelines automatizados.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

41 Sequestros de Cripto na França em 3,5 Meses; Durov Atribui a Vazamentos de Dados

Mensagem do Gate News, 24 de abril — A França registrou 41 sequestros de detentores de criptomoedas em apenas 3,5 meses de 2026, segundo Pavel Durov, fundador do Telegram, que atribuiu o aumento a vazamentos de dados generalizados. Durov destacou em uma postagem no X que dados pessoais sensíveis — incluindo informações mantidas por autoridades fiscais e provenientes de um grande vazamento na Agência Francesa para Documentos Seguros — expuseram aproximadamente o nome, endereços e números de telefone de 19 milhões de pessoas, tornando os detentores de ativos digitais alvos mais fáceis.

GateNews2h atrás

Pesquisador Italiano Ganha Recompensa de 1 BTC por Ataque Quântico de 32.767 Bits às Chaves de Curva Elíptica

Mensagem do Gate News, 24 de abril — Giancarlo Lelli, um pesquisador italiano, recebeu 1 Bitcoin após demonstrar o maior ataque quântico em escala já registrado contra a criptografia de curvas elípticas. A conquista aumenta as preocupações sobre ameaças quânticas ao Bitcoin, Ethereum e a outros ativos protegidos

GateNews4h atrás

Luck.io, Cassino Não Custodial da Solana, Encerra as Atividades; Usuários São Encorajados a Sacar os Fundos Imediatamente

Mensagem do Gate News, 24 de abril — Luck.io, uma plataforma de cassino não custodial construída na Solana, anunciou seu encerramento em 24 de abril de 2026, instando todos os usuários a retirarem imediatamente seus saldos dos Smart Vaults. Saques podem ser iniciados pelo site luck.io ou pela Ferramenta de Saque do Vault em

GateNews7h atrás

Sanções dos EUA a Carteiras Cripto Ligadas ao Irã; Tether Conge1a $344 Milhões em USDT

Mensagem do Gate News, 24 de abril — O secretário do Tesouro dos EUA, Scott Bessent, anunciou sanções contra várias carteiras ligadas ao Irã na quinta-feira, como parte dos esforços do presidente Donald Trump para aumentar a pressão econômica sobre o país em meio a um cessar-fogo em andamento. "Vamos seguir o dinheiro que Teerã está desesperadamente tentando mover para fora do país e atingir todas as linhas de apoio financeiro ligadas ao regime," Bessent disse em um comunicado.

GateNews9h atrás

Projeto Eleven concede um prêmio de Q-Day 1 em BTC: pesquisadores usam computadores quânticos para quebrar chaves de curva elíptica de 15 bits

A organização sem fins lucrativos Project Eleven, dedicada a pesquisar o “Q-Day (o dia de quebra da criptografia de blockchain por computadores quânticos)”, anunciou em 24/04 que concederá uma recompensa de 1 Bitcoin ao pesquisador independente Giancarlo Lelli. Em hardware de computação quântica em nuvem publicamente acessível, Lelli usou uma variação do algoritmo Shor para, com sucesso, quebrar uma chave de curva elíptica de 15 bits, o que constitui a maior demonstração de ataque quântico público até o momento. Escala e significado do ataque 項目 Conteúdo Vencedor Giancarlo Lelli (pesquisador independente) Alvo do ataque Chave de curva elíptica de 15 bits, buscando 32,767 possibilidades Uso de hardware Computador quântico em nuvem publicamente acessível Algoritmo Shor

ChainNewsAbmedia10h atrás

Pesquisador Quebra Chave de Curva Elíptica de 15 Bits, Ganha Recompensa de 1 BTC

Pesquisador independente Giancarlo Lelli derivou uma chave de curva elíptica de 15 bits usando um computador quântico publicamente acessível, marcando o que a Project Eleven chamou de o “maior ataque quântico” à criptografia de curva elíptica até hoje, de acordo com a startup. A Project Eleven concedeu a Lelli uma recompensa de 1 BTC,

CryptoFrontier12h atrás
Comentário
0/400
Sem comentários