ВРЕМЯ РАБОТЫ: 12:00 – 00:00 (МСК)
Безопасность

Атака TrapDoor на цепочку поставок: хакеры крадут криптовалюты и данные разработчиков

Платформа Socket обнаружила масштабную атаку TrapDoor на разработчиков криптовалют и ИИ. Вредоносные пакеты на npm, PyPI и Crates крадут ключи, токены и данные кошельков.

Атака TrapDoor на цепочку поставок: хакеры крадут криптовалюты и данные разработчиков

Платформа кибербезопасности Socket сообщила о новой атаке на цепочку поставок, нацеленной на разработчиков криптовалютных и ИИ-систем. Кампания, получившая название TrapDoor, направлена на кражу цифровых активов и конфиденциальных данных. Атака была обнаружена 22 мая 2026 года.

Масштабы и методы атаки TrapDoor

По данным Socket, злоумышленники распространили более 34 вредоносных пакетов и 384 их версий через популярные репозитории npm, PyPI и Crates. Атака постоянно развивается: хакеры регулярно выпускают новые варианты вредоносного ПО. TrapDoor нацелен на разработчиков, работающих с криптовалютами, DeFi, искусственным интеллектом и системами безопасности.

Цели вредоносного ПО

Вредоносное ПО крадет данные криптовалютных кошельков, включая Coinbase, Binance, Solana, Sui, Aptos и MetaMask, а также информацию из браузера Brave. Кроме того, похищаются токены GitHub, SSH- и API-ключи, данные облачных аккаунтов и расширений браузеров.

Технические особенности и распространение

TrapDoor использует скрытые инструкции для захвата ИИ-помощников по программированию, таких как Claude и Cursor. Злоумышленники обманом заставляют LLM-ассистентов запускать «сканирование безопасности», что приводит к обнаружению и краже секретной информации. В пакетах npm устанавливался общий модуль для поиска секретов, а в Rust-пакетах код искал локальные хранилища ключей и отправлял данные через GitHub Gists. Python-пакеты загружали код с внешнего домена и выполняли его через Node.js, что позволяло менять поведение без публикации новой версии.

Маскировка и закрепление в системе

Вредоносные модули маскировались под полезные инструменты: помощники разработчика, утилиты настройки проектов, пакеты для инжиниринга промптов, решения для Solidity и ассистенты для сборки Sui и Move. Атакующие использовали GitHub для распространения пакетов, а также применяли ИИ для автоматизации атаки. Сам GitHub был взломан 20 мая — хакеры получили доступ к 3800 внутренних репозиториев.

Рекомендации по защите

Socket рекомендует считать любую среду, где были установлены зараженные пакеты, потенциально скомпрометированной. Необходимо немедленно сменить все ключи и токены, а также проверить систему на наличие механизмов закрепления (задачи планировщика, сервисы, автозапуск). Простое удаление вредоносного компонента недостаточно — требуется полная проверка и очистка системы.

Материал носит информационный характер и не является финансовой рекомендацией.

Источник

ForkLog
TrapDoorатака на цепочку поставоккриптовалютыИИбезопасностьnpmPyPICrates

Нужен обмен криптовалюты?

Перейдите в калькулятор OnixCash и проверьте актуальный курс перед созданием заявки.

Перейти к обмену

Ещё новости