S'inscrire

Cybersécurité - 08/09/2025

Des packages npm malveillants se font passer pour des Flashbots et volent les clés des portefeuilles Ethereum

Hacker utilisant un outil de cybersécurité

Un nouvel ensemble de quatre packages malveillants a été découvert dans le registre des packages npm avec des capacités permettant de voler les informations d’identification du portefeuille de crypto-monnaie des développeurs Ethereum.

« Les packages se font passer pour des utilitaires cryptographiques légitimes et une infrastructure Flashbots MEV tout en exfiltrant secrètement des clés privées et des graines mnémotechniques vers un bot Telegram contrôlé par l’acteur de la menace », a déclaré le chercheur de Socket Kush Pandya dans une analyse.

Les paquets ont été téléchargés sur npm par un utilisateur nommé « flashbotts », la bibliothèque la plus ancienne ayant été téléchargée en septembre 2023. Le téléchargement le plus récent a eu lieu le 19 août 2025. Les paquets en question, toujours disponibles au téléchargement au moment de la rédaction de cet article, sont listés ci-dessous :

L’usurpation d’identité de Flashbots n’est pas une coïncidence, étant donné son rôle dans la lutte contre les effets néfastes de la valeur maximale extractible ( MEV ) sur le réseau Ethereum, tels que les attaques sandwich, de liquidation, de backrunning, de front-running et de time-bandit.

La bibliothèque la plus dangereuse identifiée est « @flashbotts/ethers-provider-bundle », qui utilise sa couverture fonctionnelle pour dissimuler les opérations malveillantes. Sous couvert d’une compatibilité totale avec l’API Flashbots, le package intègre une fonctionnalité furtive permettant d’exfiltrer les variables d’environnement via SMTP via Mailtrap.

De plus, le package npm implémente une fonction de manipulation de transaction pour rediriger toutes les transactions non signées vers une adresse de portefeuille contrôlée par l’attaquant et enregistrer les métadonnées des transactions pré-signées.

sdk-ethers, selon Socket, est généralement bénin mais comprend deux fonctions pour transmettre des phrases mnémotechniques à un bot Telegram qui ne sont activées que lorsqu’elles sont invoquées par des développeurs involontaires dans leurs propres projets.

Le deuxième package permettant d’usurper l’identité de Flashbots, flashbot-sdk-eth, est également conçu pour déclencher le vol de clés privées, tandis que gram-utilz propose un mécanisme modulaire permettant d’exfiltrer des données arbitraires vers le chat Telegram de l’acteur de la menace.

Avec des phrases mnémotechniques servant de « clé principale » pour récupérer l’accès aux portefeuilles de cryptomonnaie, le vol de ces séquences de mots peut permettre aux acteurs malveillants de pénétrer dans les portefeuilles des victimes et d’obtenir le contrôle total de leurs portefeuilles.

La présence de commentaires en vietnamien dans le code source suggère que l’acteur de la menace motivé par des raisons financières pourrait être vietnamien.

Les résultats indiquent un effort délibéré de la part des attaquants pour instrumentaliser la confiance associée à la plateforme afin de mener des attaques sur la chaîne d’approvisionnement logicielle, sans parler de masquer les fonctionnalités malveillantes au milieu d’un code pour la plupart inoffensif afin d’échapper à tout examen.

« Flashbots jouissant d’une grande confiance auprès des validateurs, des chercheurs et des développeurs DeFi, tout package semblant être un SDK officiel a de fortes chances d’être adopté par les opérateurs utilisant des robots de trading ou gérant des portefeuilles chauds », a souligné Pandya. « Dans cet environnement, une clé privée compromise peut entraîner un vol de fonds immédiat et irréversible. »

« En exploitant la confiance des développeurs dans les noms de packages familiers et en complétant le code malveillant avec des utilitaires légitimes, ces packages transforment le développement Web3 de routine en un pipeline direct vers les robots Telegram contrôlés par les acteurs de la menace. »

Sujets récents

CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-46817 EXPLOITÉE Oracle E-Business Suite Improper Privilege Management Vulnerability 15/07/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2023-4346 EXPLOITÉE KNX Association KNX Protocol Connection Authorization Option 1 Overly Restrictive… 15/07/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-56155 EXPLOITÉE Microsoft Active Directory Federation Services Insufficient Granularity of Access Control… 14/07/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-56164 EXPLOITÉE Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-15409 EXPLOITÉE SonicWall SMA1000 Appliances Server-Side Request Forgery Vulnerability 14/07/2026 CERT-FR CERTFR-2026-ALE-001 ALERTE [MàJ] Multiples vulnérabilités dans Ivanti Endpoint Manager Mobile (30 janvier… 30/01/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-15410 EXPLOITÉE SonicWall SMA1000 Appliances Code Injection Vulnerability 14/07/2026 CERT-FR CERTFR-2025-ALE-014 ALERTE [MàJ] Vulnérabilité dans React Server Components (05 décembre 2025) 05/12/2025 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2008-4128 EXPLOITÉE Cisco IOS Cross-Site Request Forgery Vulnerability 13/07/2026