Exposição de pacotes npm maliciosos do Bitwarden CLI; carteiras cripto enfrentam risco de roubo

Bitwarden安全漏洞

O Diretor Chefe de Segurança da Mind Mist 23pds encaminhou um aviso do time de segurança da Bitwarden. A versão do Bitwarden CLI 2026.4.0, em um período de 1,5 hora de 22 de abril, no horário do leste dos EUA, das 5:57 às 7:30, teve retirada uma versão do npm malicioso que havia sido adulterada para distribuir um pacote malicioso via npm. A Bitwarden confirmou oficialmente que os dados do cofre de senhas e os sistemas de produção não foram afetados.

Detalhes do ataque: alvo de roubo do payload malicioso bw1.js

O payload malicioso é executado de forma silenciosa durante a instalação do pacote npm, coletando os seguintes tipos de dados:

· Tokens do GitHub e do npm

· Chaves SSH

· Variáveis de ambiente

· Histórico do Shell

· Credenciais de nuvem

· Arquivos de carteiras criptográficas (incluindo carteiras MetaMask, Phantom e Solana)

Os dados roubados são exfiltrados para domínios controlados pelos atacantes e enviados ao repositório do GitHub com um mecanismo de persistência. Muitos times de criptomoedas usam o Bitwarden CLI em processos de automação de CI/CD para injeção de chaves e implantação. Qualquer processo que tenha executado versões comprometidas pode vazar chaves de carteiras valiosas e credenciais de APIs de exchanges.

Etapas de resposta de emergência para usuários afetados

Usuários que instalaram a versão 2026.4.0 via npm apenas dentro da janela de 22 de abril, no horário do leste dos EUA, das 5:57 às 7:30, devem executar as seguintes ações: desinstalar imediatamente a versão 2026.4.0; limpar o cache do npm; rotacionar todas as credenciais sensíveis, como todos os API Token e chaves SSH; verificar atividades anômalas nos fluxos do GitHub e CI/CD; atualizar para a versão corrigida 2026.4.1 (ou fazer downgrade para 2026.3.0, ou baixar os binários oficiais assinados diretamente do site oficial da Bitwarden).

Contexto do ataque: o mecanismo de publicação confiável do npm foi explorado pela primeira vez

O pesquisador de segurança Adnan Khan apontou que este ataque é um caso conhecido da primeira exploração do mecanismo de publicação confiável do npm para invadir pacotes de software. O ataque está relacionado às atividades do ataque de supply chain da TeamPCP. Desde março de 2026, a TeamPCP tem realizado ataques semelhantes contra ferramentas de segurança Trivy, a plataforma de segurança de código Checkmarx e ferramentas de IA LiteLLM, com o objetivo de inserir ferramentas de desenvolvedor nos processos de build do CI/CD.

Perguntas frequentes

Como confirmar se eu instalei a versão 2026.4.0 afetada?

Você pode executar npm list -g @bitwarden/cli para verificar as versões instaladas. Se mostrar 2026.4.0 e o horário de instalação estiver entre 5:57 e 7:30 em 22 de abril, no horário do leste dos EUA, é necessário adotar medidas imediatamente. Mesmo que você não tenha certeza do horário de instalação, é recomendado rotacionar ativamente todas as credenciais relacionadas.

Os dados do cofre de senhas da Bitwarden foram vazados?

Não. A Bitwarden confirmou oficialmente que os dados do cofre de senhas dos usuários e os sistemas de produção não foram comprometidos. Este ataque afeta apenas o processo de build do CLI; o alvo do ataque são as credenciais do desenvolvedor e os arquivos de carteiras criptográficas, e não o banco de dados de senhas do usuário da plataforma Bitwarden.

Qual é o contexto mais amplo das atividades do ataque de supply chain da TeamPCP?

A TeamPCP, a partir de março de 2026, realizou uma série de ataques de supply chain contra ferramentas de desenvolvedor. Os alvos afetados incluem Trivy, Checkmarx e LiteLLM. O ataque ao Bitwarden CLI faz parte da mesma série de atividades, com o objetivo de inserir ferramentas de desenvolvedor nos processos de build do CI/CD para roubar credenciais valiosas nos pipelines automatizados.

Aviso: As informações nesta página podem ser provenientes de terceiros e não representam as opiniões ou pontos de vista da Gate. O conteúdo exibido nesta página é apenas para referência e não constitui aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou integridade das informações e não será responsável por quaisquer perdas decorrentes do uso dessas informações. Os investimentos em ativos virtuais apresentam altos riscos e estão sujeitos a uma volatilidade de preços significativa. Você pode perder todo o capital investido. Por favor, compreenda completamente os riscos envolvidos e tome decisões prudentes com base em sua própria situação financeira e tolerância ao risco. Para mais detalhes, consulte o Aviso Legal.

Related Articles

Pesquisador Independente Decifra Chave ECC de 15 Bits e Ganha Recompensa em Bitcoin do Project Eleven

Mensagem do Gate News, 25 de abril — O pesquisador independente Giancarlo Lelli conseguiu decifrar com sucesso uma chave de criptografia ECC de 15 bits que protegia o Bitcoin e recebeu o Q-Day Award além de 1 BTC da startup de segurança quântica Project Eleven. Lelli usou hardware quântico disponível publicamente e uma variante do algoritmo de Shor para

GateNews19m atrás

Cripto-lavador californiano de 22 anos é condenado a 70 meses por esquema de $263M Fraude

Mensagem da Gate News, 25 de abril — Evan Tangeman, 22, de Newport Beach, Califórnia, foi condenado a 70 meses de prisão em 24 de abril por seu papel na lavagem de $263 milhões obtidos por meio de um grande esquema de fraude com criptomoedas. O Tribunal Distrital dos EUA em Washington, D.C., impôs a sentença

GateNews1h atrás

Autoridades da Colômbia e dos EUA desmantelam rede de lavagem de criptomoedas ligada ao CJNG avaliada em US$ 190 milhões

Mensagem de notícias do Gate, 25 de abril — agências de aplicação da lei da Colômbia e dos EUA desmantelaram em conjunto uma rede transnacional de lavagem de dinheiro em criptomoedas ligada ao Cartel de Jalisco Nova Geração do México (CJNG). A rede transferiu mais de $190 milhões em fundos ilícitos por meio de canais de cripto

GateNews3h atrás

França Reporta 135 Casos de Sequestro Relacionados a Criptomoedas Desde 2023, Incluindo Menores; 75 Detidos

Mensagem do Gate News, 25 de abril — o Ministério Público de crimes organizados da França (PNACO) informou que 135 casos de sequestro relacionado a criptomoedas, ou tentativa de sequestro, foram registrados no país desde 2023. Entre os 12 casos atualmente sob investigação, 88 indivíduos foram formalmente

GateNews4h atrás

Homem da Califórnia Condenado a 70 Meses por Lavagem de Dinheiro em Esquema de Roubo de $263M Cripto

Mensagem do Gate News, 25 de abril — Um homem de 22 anos de Newport Beach, Califórnia, Evan Tangeman, foi condenado a 70 meses de prisão federal e 3 anos de liberdade supervisionada por seu papel em uma organização criminosa de engenharia social que atuou em vários estados e roubou mais de $263 milhões em criptomoedas, de acordo com

GateNews7h atrás

41 Sequestros de Cripto na França em 3,5 Meses; Durov Atribui a Vazamentos de Dados

Mensagem do Gate News, 24 de abril — A França registrou 41 sequestros de detentores de criptomoedas em apenas 3,5 meses de 2026, segundo Pavel Durov, fundador do Telegram, que atribuiu o aumento a vazamentos de dados generalizados. Durov destacou em uma postagem no X que dados pessoais sensíveis — incluindo informações mantidas por autoridades fiscais e provenientes de um grande vazamento na Agência Francesa para Documentos Seguros — expuseram aproximadamente o nome, endereços e números de telefone de 19 milhões de pessoas, tornando os detentores de ativos digitais alvos mais fáceis.

GateNews11h atrás
Comentário
0/400
Sem comentários