Accueil Alerte sécurité : un paquet npm malveillant imite Nodemailer et vise des wallets crypto
ACTUALITÉS, Autres informations financières, Crypto-monnaies

Alerte sécurité : un paquet npm malveillant imite Nodemailer et vise des wallets crypto

Open-space de dev : un terminal « npm install nodejs-smtp », des adresses Exodus/Atomic qui serpentent vers une marmite crypto, et un app.asar ouvert suggèrent une chaîne d’approvisionnement piégée.

Un paquet npm malveillant se faisait passer pour Nodemailer afin d’infiltrer des applications desktop sous Windows. L’objectif final : détourner des transferts crypto depuis Atomic Wallet et Exodus, via une attaque de chaîne d’approvisionnement sophistiquée.

Comment l’attaque fonctionnait

Baptisé « nodejs-smtp », le paquet usurpait l’identité de Nodemailer en copiant slogan, styles et README pour convaincre les développeurs. Selon l’enquête, il totalisait quelques centaines de téléchargements depuis avril 2025, avant d’être retiré du registre. Ainsi, la distribution est restée discrète mais ciblée.

À l’import, le code malveillant profitait d’outils Electron pour décompresser l’archive app.asard’Atomic/Exodus, remplacer un bundle vendeur par une charge vérolée, puis recompresser et effacer ses traces.

En effet, cette approche permettait de persister sur la machine et d’agir comme un « clipper » qui remplaçait l’adresse de destination par une adresse contrôlée par l’attaquant. Les transferts BTC, ETH, USDT (incluant TRX USDT), XRP et SOL étaient concernés.

Pour brouiller les pistes, nodejs-smtp gardait une fonctionnalité mailer opérationnelle, interface « drop-in » compatible Nodemailer. Cependant, ce camouflage réduisait la suspicion lors des tests applicatifs, ce qui augmentait le risque d’intégration en production.

Pourquoi le ciblage des wallets est critique

Les transactions sur Bitcoin et autres grandes capitalisations représentent des montants élevés et des flux constants ; des outils listant les cours comme CoinMarketCap montrent la place centrale de BTC dans la liquidité crypto, ce qui rend le détournement d’adresse particulièrement lucratif pour les attaquants.

Par ailleurs, ce cas s’inscrit dans une série d’attaques npm où des packages d’apparence légitime sabotent des projets locaux pour dévier des fonds. Un billet de Socket.dev détaille comment l’imposteur de Nodemailer « draine » les wallets au moment opportun, illustrant une tendance inquiétante sur les écosystèmes open source.

Les bons réflexes pour développeurs et utilisateurs

D’un côté, les équipes dev doivent bloquer l’exécution à l’install (postinstall), épingler les versions et auditer chaque dépendance ajoutée. Ainsi, la mise en place d’analyses statiques et d’outils dédiés à la détection de comportements anormaux réduit fortement l’attaque de surface. Dès lors, évitez les paquets peu téléchargés ou nouvellement publiés qui « copient » des librairies populaires.

De l’autre, les utilisateurs doivent vérifier minutieusement les adresses avant signature, et préférer une copie depuis un carnet d’adresses vérifié. Notre décryptage Alerte crypto – 1,6 M $ volés cette semaine par “address poisoning” détaille les pièges visuels et explique comment s’en prémunir dans la pratique. Toutefois, rappelez-vous qu’un simple copier-coller depuis l’historique demeure à haut risque.

À surveiller dans les prochains jours

Le retrait du paquet ne supprime pas le risque pour les environnements déjà compromis. Concrètement, un audit des postes Windows de build et de signature d’apps Electron s’impose, avec réinstallation propre des wallets impactés et revues d’intégrité (app.asar).

Enfin, gardez un œil sur les campagnes similaires déjà observées ce printemps, dont un package « pdf-to-office » qui modifiait les apps de la même manière.


Sources


Sur le même sujet

Ajoutez Actufinance à vos flux Google Actualités

Baptiste Leclercq

Baptiste Leclercq

Rédacteur spécialisé en crypto-monnaies pour Actufinance.fr, je décrypte au quotidien l’actualité des marchés numériques, des projets blockchain émergents et des tendances DeFi. Fort d’une expertise pointue acquise au fil des années dans l’écosystème crypto, je veille à fournir une information claire, fiable et à jour pour aider les lecteurs à mieux comprendre les enjeux de ce secteur en constante évolution. Mon objectif : rendre l’innovation accessible à tous, sans sacrifier la rigueur journalistique.

Dernières Actualités

Communiqué de presse

PepeNode lance le Mine-to-Earn et ouvre l’ère du Play-to-Earn 3.0

Illustration manga d’une chute du prix XRP montrant une pièce XRP dorée et un personnage inquiet, avec un arrière-plan financier en déclin et des couleurs bleues et violettes.
Actu XRP, ACTUALITÉS, Crypto-monnaies

XRP en zone rouge : la peur explose, mais les données cachent un signal haussier inattendu

L’ambiance autour de XRP s’est récemment durcie. Le sentiment social du jeton plonge dans la zone de peur, un niveau que les données de Santiment n’avaient plus observé depuis octobre 2024. Cette dynamique inquiète une partie du marché, mais certains analystes y voient une configuration familière qui avait précédé un rebond de 22 % en...

Un hacker en hoodie Ethereum déclenche le “EIP-7702 Rescue Protocol” dans une ville futuriste, tandis que des jetons et NFT s’échappent d’un wallet fissuré pour rejoindre un hardware wallet, sous l’œil de bots hostiles.
Actu Ethereum, Autres informations financières, Crypto-monnaies

Portefeuilles compromis : comment EIP-7702 redonne une chance de récupérer vos tokens

Les portefeuilles compromis sont souvent considérés comme définitivement perdus, surtout quand des bots surveillent la moindre étincelle de gas. Cela pourrait changer aujourd’hui, car EIP-7702 ouvre désormais un filet de sécurité pour certains portefeuilles “brûlés”, sans obliger à migrer tous ses actifs vers une nouvelle adresse. EIP-7702, un nouveau levier de secours pour les EOA...

ACTUALITÉS, Devises / Forex

EUR/USD valide son retournement haussier : La Fed va-t-elle enfoncer le clou la semaine prochaine ?

Illustration en style manga montrant un Bitcoin en équilibre au-dessus d’un vide, menacé d’un côté par une bulle technologique liée à l’IA et de l’autre par les bâtiments du gouvernement américain symbolisant un risque réglementaire.
ACTUALITÉS, Crypto-monnaies

Ces deux signaux pourraient précipiter Bitcoin dans un nouveau bear market

Actu Ethereum, Autres informations financières, Crypto-monnaies

Ethereum active Fusaka : PeerDAS, gas limit à 60M et frais L2 en chute ?

Balance symbolisant la rivalité entre Tether et les banques centrales pour l’achat d’or, avec le logo USDT posé sur des lingots.
ACTUALITÉS, Crypto-monnaies

Pourquoi Tether achète plus d’or que les banques centrales