Exposição de pacotes npm maliciosos do Bitwarden CLI; carteiras cripto enfrentam risco de roubo

Bitwarden安全漏洞

O Diretor Chefe de Segurança da Mind Mist 23pds encaminhou um aviso do time de segurança da Bitwarden. A versão do Bitwarden CLI 2026.4.0, em um período de 1,5 hora de 22 de abril, no horário do leste dos EUA, das 5:57 às 7:30, teve retirada uma versão do npm malicioso que havia sido adulterada para distribuir um pacote malicioso via npm. A Bitwarden confirmou oficialmente que os dados do cofre de senhas e os sistemas de produção não foram afetados.

Detalhes do ataque: alvo de roubo do payload malicioso bw1.js

O payload malicioso é executado de forma silenciosa durante a instalação do pacote npm, coletando os seguintes tipos de dados:

· Tokens do GitHub e do npm

· Chaves SSH

· Variáveis de ambiente

· Histórico do Shell

· Credenciais de nuvem

· Arquivos de carteiras criptográficas (incluindo carteiras MetaMask, Phantom e Solana)

Os dados roubados são exfiltrados para domínios controlados pelos atacantes e enviados ao repositório do GitHub com um mecanismo de persistência. Muitos times de criptomoedas usam o Bitwarden CLI em processos de automação de CI/CD para injeção de chaves e implantação. Qualquer processo que tenha executado versões comprometidas pode vazar chaves de carteiras valiosas e credenciais de APIs de exchanges.

Etapas de resposta de emergência para usuários afetados

Usuários que instalaram a versão 2026.4.0 via npm apenas dentro da janela de 22 de abril, no horário do leste dos EUA, das 5:57 às 7:30, devem executar as seguintes ações: desinstalar imediatamente a versão 2026.4.0; limpar o cache do npm; rotacionar todas as credenciais sensíveis, como todos os API Token e chaves SSH; verificar atividades anômalas nos fluxos do GitHub e CI/CD; atualizar para a versão corrigida 2026.4.1 (ou fazer downgrade para 2026.3.0, ou baixar os binários oficiais assinados diretamente do site oficial da Bitwarden).

Contexto do ataque: o mecanismo de publicação confiável do npm foi explorado pela primeira vez

O pesquisador de segurança Adnan Khan apontou que este ataque é um caso conhecido da primeira exploração do mecanismo de publicação confiável do npm para invadir pacotes de software. O ataque está relacionado às atividades do ataque de supply chain da TeamPCP. Desde março de 2026, a TeamPCP tem realizado ataques semelhantes contra ferramentas de segurança Trivy, a plataforma de segurança de código Checkmarx e ferramentas de IA LiteLLM, com o objetivo de inserir ferramentas de desenvolvedor nos processos de build do CI/CD.

Perguntas frequentes

Como confirmar se eu instalei a versão 2026.4.0 afetada?

Você pode executar npm list -g @bitwarden/cli para verificar as versões instaladas. Se mostrar 2026.4.0 e o horário de instalação estiver entre 5:57 e 7:30 em 22 de abril, no horário do leste dos EUA, é necessário adotar medidas imediatamente. Mesmo que você não tenha certeza do horário de instalação, é recomendado rotacionar ativamente todas as credenciais relacionadas.

Os dados do cofre de senhas da Bitwarden foram vazados?

Não. A Bitwarden confirmou oficialmente que os dados do cofre de senhas dos usuários e os sistemas de produção não foram comprometidos. Este ataque afeta apenas o processo de build do CLI; o alvo do ataque são as credenciais do desenvolvedor e os arquivos de carteiras criptográficas, e não o banco de dados de senhas do usuário da plataforma Bitwarden.

Qual é o contexto mais amplo das atividades do ataque de supply chain da TeamPCP?

A TeamPCP, a partir de março de 2026, realizou uma série de ataques de supply chain contra ferramentas de desenvolvedor. Os alvos afetados incluem Trivy, Checkmarx e LiteLLM. O ataque ao Bitwarden CLI faz parte da mesma série de atividades, com o objetivo de inserir ferramentas de desenvolvedor nos processos de build do CI/CD para roubar credenciais valiosas nos pipelines automatizados.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

Polícia espanhola apreende €400 mil em cripto de plataforma ilegal de pirataria de mangá, 3 detidos

Mensagem do Gate News, 24 de abril — A polícia espanhola em Almería apreendeu duas carteiras frias de criptomoedas contendo aproximadamente €400.000 durante uma operação de busca na maior plataforma ilegal de distribuição de mangás do país. Três indivíduos foram presos em conexão com a operação, que foi iniciada

GateNews1h atrás

Sanções da OFAC ao senador cambojano por rede de golpe de criptomoedas

Sanções da OFAC ao senador cambojano por rede de golpe com criptomoedas O Departamento do Tesouro dos EUA, o Escritório de Controle de Ativos Estrangeiros (OFAC), sancionou o senador cambojano Kok An, que é acusado de controlar “complexos de golpes” por todo o Camboja que fraudaram americanos. A OFAC designou An e 28 outros

CryptoFrontier1h atrás

EUA sancionam autoridades do Camboja por um mega complexo de golpes de bilhões! A Tether congela mais de US$ 344 milhões em USDT

O Departamento do Tesouro e o Departamento de Justiça dos EUA recentemente realizaram uma ação conjunta de aplicação da lei contra os crescentes golpes de “Pig Butchering” de relacionamento com criptomoedas, cada vez mais desenfreados no Sudeste Asiático. A autoridade oficial anunciou formalmente sanções ao senador do Camboja, Loang (Kok An), e a 28 indivíduos e entidades em sua rede criminosa, acusando-os de usar influência política e os parques de cassinos sob seu comando para proteger atividades em larga escala de golpes e tráfico de pessoas. Estima-se que essas atividades fraudulentas, por si só, causem perdas de até 10 bilhões de dólares para cidadãos dos EUA em um único ano. Em apoio a esta ofensiva, o emissor de stablecoins Rether também já congelou mais de 344 milhões de dólares em ativos digitais envolvidos no caso. Golpes românticos “Pig Butchering”: prejuízo anual dos americanos ultrapassa 10 bilhões de dólares Nos últimos anos, organizações criminosas internacionais com base no Sudeste Asiático têm adotado em grande escala a tática de golpe de “criar relacionamento para depois matar” conhecida como “Pig Butchering”. Os fraudadores gastam meses

ChainNewsAbmedia1h atrás

Soldado do Exército dos EUA é preso por usar inteligência classificada para apostar na captura de Maduro na Polymarket

Mensagem do Gate News, 24 de abril — O Departamento de Justiça dos EUA prendeu o soldado Gannon Ken Van Dyke, 38, do Exército, atualmente em serviço ativo, sob acusações de uso de informações confidenciais para fazer apostas na Polymarket, um mercado de previsões, sobre a captura do ex-presidente venezuelano Nicolás Maduro. Van Dyke participou

GateNews1h atrás

A exchange Zondacrypto enfrenta acusações de desvio de US$ 350 milhões, o CEO nega publicamente

Um dos maiores exchanges de criptomoedas da Polônia, a Zondacrypto, teve seu CEO, Przemysław Kral, afirmar publicamente em 16 de abril em redes sociais que a exchange não conseguiu acessar uma carteira que contém 4.503 bitcoins, cujo valor atual é superior a US$ 350 milhões. Kral divulgou o endereço da carteira envolvida para refutar acusações de apropriação indevida, mas essa revelação imediatamente desencadeou um grande volume de saques.

MarketWhisper4h atrás
Comentário
0/400
Sem comentários