Accueil Alerte sécurité : un paquet npm malveillant imite Nodemailer et vise des wallets crypto
ACTUALITÉS, Autres informations financières, Crypto-monnaies

Alerte sécurité : un paquet npm malveillant imite Nodemailer et vise des wallets crypto

Open-space de dev : un terminal « npm install nodejs-smtp », des adresses Exodus/Atomic qui serpentent vers une marmite crypto, et un app.asar ouvert suggèrent une chaîne d’approvisionnement piégée.

Un paquet npm malveillant se faisait passer pour Nodemailer afin d’infiltrer des applications desktop sous Windows. L’objectif final : détourner des transferts crypto depuis Atomic Wallet et Exodus, via une attaque de chaîne d’approvisionnement sophistiquée.

Comment l’attaque fonctionnait

Baptisé « nodejs-smtp », le paquet usurpait l’identité de Nodemailer en copiant slogan, styles et README pour convaincre les développeurs. Selon l’enquête, il totalisait quelques centaines de téléchargements depuis avril 2025, avant d’être retiré du registre. Ainsi, la distribution est restée discrète mais ciblée.

À l’import, le code malveillant profitait d’outils Electron pour décompresser l’archive app.asard’Atomic/Exodus, remplacer un bundle vendeur par une charge vérolée, puis recompresser et effacer ses traces.

En effet, cette approche permettait de persister sur la machine et d’agir comme un « clipper » qui remplaçait l’adresse de destination par une adresse contrôlée par l’attaquant. Les transferts BTC, ETH, USDT (incluant TRX USDT), XRP et SOL étaient concernés.

Pour brouiller les pistes, nodejs-smtp gardait une fonctionnalité mailer opérationnelle, interface « drop-in » compatible Nodemailer. Cependant, ce camouflage réduisait la suspicion lors des tests applicatifs, ce qui augmentait le risque d’intégration en production.

Pourquoi le ciblage des wallets est critique

Les transactions sur Bitcoin et autres grandes capitalisations représentent des montants élevés et des flux constants ; des outils listant les cours comme CoinMarketCap montrent la place centrale de BTC dans la liquidité crypto, ce qui rend le détournement d’adresse particulièrement lucratif pour les attaquants.

Par ailleurs, ce cas s’inscrit dans une série d’attaques npm où des packages d’apparence légitime sabotent des projets locaux pour dévier des fonds. Un billet de Socket.dev détaille comment l’imposteur de Nodemailer « draine » les wallets au moment opportun, illustrant une tendance inquiétante sur les écosystèmes open source.

Les bons réflexes pour développeurs et utilisateurs

D’un côté, les équipes dev doivent bloquer l’exécution à l’install (postinstall), épingler les versions et auditer chaque dépendance ajoutée. Ainsi, la mise en place d’analyses statiques et d’outils dédiés à la détection de comportements anormaux réduit fortement l’attaque de surface. Dès lors, évitez les paquets peu téléchargés ou nouvellement publiés qui « copient » des librairies populaires.

De l’autre, les utilisateurs doivent vérifier minutieusement les adresses avant signature, et préférer une copie depuis un carnet d’adresses vérifié. Notre décryptage Alerte crypto – 1,6 M $ volés cette semaine par “address poisoning” détaille les pièges visuels et explique comment s’en prémunir dans la pratique. Toutefois, rappelez-vous qu’un simple copier-coller depuis l’historique demeure à haut risque.

À surveiller dans les prochains jours

Le retrait du paquet ne supprime pas le risque pour les environnements déjà compromis. Concrètement, un audit des postes Windows de build et de signature d’apps Electron s’impose, avec réinstallation propre des wallets impactés et revues d’intégrité (app.asar).

Enfin, gardez un œil sur les campagnes similaires déjà observées ce printemps, dont un package « pdf-to-office » qui modifiait les apps de la même manière.


Sources


Sur le même sujet

  • Bitcoin Hyper : la nouvelle L2 avec des rendements de jalonnement parmi les plus élevés
  • Bitcoin Hyper propulse Bitcoin vers l’avenir grâce au SVM
  • $HYPER : des privilèges exclusifs pour les premiers investisseurs
Projet lancé
Mai 2025
Méthodes d'achat
  • Carte bancaire
    Carte bancaire
  • Ethereum
    Ethereum
  • BNB
    BNB
  • Maxi Doge vit à 100x, un memecoin dopé au levier
  • FOMO, adrénaline et gains massifs
  • Plus musclé que Doge, plus rapide que Shib
Projet lancé
Juillet 2025
MÉTA
Meme
Méthodes d'achat
  • Ethereum
    Ethereum
  • BNB
    BNB
  • USDT
    USDT
  • Carte bancaire
    Carte bancaire
  • +1 more
  • Un projet mine-to-earn innovant et unique en son genre
  • Recevez jusqu'à 22582% de récompense de staking
  • Gagnez des airdrops et des bonus en meme coins pour les meilleurs mineurs
Projet lancé
Avril 2025
MÉTA
Meme, mining
Méthodes d'achat
  • Carte bancaire
    Carte bancaire
  • Ethereum
    Ethereum
  • USDT
    USDT
  • Un projet ambitieux et maintenant sur Solana
  • La vente côté Solana reflète son prix ETH à 1:1, sans hausse de prix pendant la vente
  • Un burn d’offre côté Ethereum pour maintenir le plafond total fixe de 200 milliards
Projet lancé
Novembre 2024
MÉTA
Meme
Méthodes d'achat
  • Ethereum
    Ethereum
  • USDT
    USDT
  • Carte bancaire
    Carte bancaire
  • Prévente ouverte et simple : tout le monde peut participer.
  • Un token inspiré des plus grands indices financiers.
  • Un nombre de tokens qui change jamais.
Projet lancé
Juin 2025
MÉTA
Meme
Méthodes d'achat
  • Ethereum
    Ethereum
  • Carte bancaire
    Carte bancaire
  • USDT
    USDT
  • Un écosystème de trading complet, directement depuis Telegram.
  • Des swaps plus rapides que ceux des bots.
  • Les frais les plus bas du marché crypto.
Projet lancé
Mai 2025
Méthodes d'achat
  • Carte bancaire
    Carte bancaire
  • Solana
    Solana
  • Ethereum
    Ethereum
  • Frais de transaction réduits au sein de l'écosystème BEST
  • Accès exclusif aux premières préventes de jetons et aux nouveaux projets
  • Participer à la gouvernance des jetons, en contrôlant la direction du projet
Projet lancé
Novembre 2024
MÉTA
Wallet
Méthodes d'achat
  • Ethereum
    Ethereum
  • BNB
    BNB
  • USDT
    USDT
  • Carte bancaire
    Carte bancaire
  • +1 more
  • Plateforme premium de nouvelle génération dédiée à la création de contenu par intelligence artificielle
  • Une portée mondiale avec plus de 250 millions d’abonnés cumulés
  • Des récompenses exclusives pour les créateurs et les utilisateurs impliqués dans le staking
Projet lancé
Avril 2025
Méthodes d'achat
  • BNB
    BNB
  • Carte bancaire
    Carte bancaire
  • Solana
    Solana
  • Ethereum
    Ethereum
  • +1 more
  • Investissez dès maintenant dans la prévente du projet qui va révolutionner les paiements via cryptomonnaies.
  • Grâce à Space Pay, payez en cryptomonnaie et assurez-vous que les commerçants reçoivent leurs fonds dans leur propre devise.
  • Le tout premier réseau décentralisé de paiement, l'équivalent de VISA et Mastercard dans le monde des cryptos.
Projet lancé
Juin 2024
Méthodes d'achat
  • USDT
    USDT
  • Ethereum
    Ethereum
Ajoutez Actufinance à vos flux Google Actualités

Baptiste Leclercq

Baptiste Leclercq

Rédacteur spécialisé en crypto-monnaies pour Actufinance.fr, je décrypte au quotidien l’actualité des marchés numériques, des projets blockchain émergents et des tendances DeFi. Fort d’une expertise pointue acquise au fil des années dans l’écosystème crypto, je veille à fournir une information claire, fiable et à jour pour aider les lecteurs à mieux comprendre les enjeux de ce secteur en constante évolution. Mon objectif : rendre l’innovation accessible à tous, sans sacrifier la rigueur journalistique.

Dernières Actualités

Une baleine lâche un sac de jetons PEPE, la grenouille retient la ligne de support tandis que des dominos memecoins vacillent, dans une salle de marché néon au style BD/manga.
ACTUALITÉS, Crypto-monnaies, Sponsorisé

Memecoins : PEPE résiste malgré un « dump » de 4,8 M$

Dans un hall de bourse futuriste en style BD/manga, un bloc rouge « MicroStrategy » relie l’écran « S&P 500 » à un grand ₿ lumineux, tandis que des flux « ETF/Index » se transforment en pièces Bitcoin.
Actu Bitcoin, Crypto-monnaies, Sponsorisé

MicroStrategy éligible au S&P 500 : conséquences pour l’exposition de Bitcoin

L’information est importante pour la crypto et Wall Street. MicroStrategy remplit désormais les critères d’éligibilité au S&P 500, selon CoinDesk. La décision du comité est attendue vendredi 5 septembre, après Bourse. En cas de feu vert, l’entrée dans l’indice deviendrait effective autour du 19 septembre, lors du prochain rebalancement. Derrière ces dates se cachent des...

Illustration montrant l’opcode « OP_CAT » irradiant au centre, Bruce Liu de trois-quarts dos, et des icônes DEX/ZK/Covenants autour sur fond de réseau Bitcoin.
Actu Bitcoin, Autres informations financières, Crypto-monnaies

OP_CAT : le Bitcoin vers plus de programmabilité ?

La controverse OP_CAT revient au centre du jeu. Bruce Liu défend la réactivation de cet opcode pour accroître la programmabilité de Bitcoin. Il évoque des cas d’usage concrets, comme des ponts, des DEX et des primitives ZK. Toutefois, la communauté reste prudente face aux risques de sécurité et de gouvernance. Qu’est-ce qu’OP_CAT et pourquoi maintenant...

Dans une salle des marchés futuriste, un entonnoir « ETF » déverse des flèches vertes vers une pièce Bitcoin sous verre, tandis qu’un hologramme CoinShares et un calendrier de septembre virent au vert.
Actu Bitcoin, Autres informations financières, Crypto-monnaies

Pourquoi les flux ETF Bitcoin repassent au vert début septembre

Les whales misent près d’un milliard sur XRP à 2,80 $…
Actu XRP, ACTUALITÉS

Les whales misent près d’un milliard sur XRP à 2,80 $… le bull run est-il lancé ?

Ethereum ferme Holešky
Actu Ethereum, ACTUALITÉS

Ethereum ferme Holešky et accélère sa mutation

Trésoreries en Bitcoin
Actu Bitcoin, ACTUALITÉS

Trésoreries en Bitcoin : jackpot… ou bombe à retardement ?