GHSA-2wmg-qp72-3736 : hardhat-devkit masque une charge obfusquée au chargement du module
Veille sécuritéSupply chain & dépendances
P3Élevée

hardhat-devkit@2.3.6 est un paquet npm malveillant visant l’écosystème Ethereum/Hardhat. Son code exécute une charge fortement obfusquée dès l’import du module.

npmNode.jsHardhatEthereum
IdentifiantGHSA-2WMG-QP72-3736
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Le point d’entrée charge automatiquement lib/config.js, un fichier JavaScript d’environ 4 Mo fortement obfusqué. Les métadonnées et fichiers de présentation imitent ou réutilisent des éléments d’autres projets, alors que la charge est atteignable à chaque require ou import du paquet.

Impact, versions et correctif

VecteurImport ou require de hardhat-devkit dans un projet Node.js.
PréconditionsInstaller et charger hardhat-devkit@2.3.6.
ImpactRisque de compromission de postes ou de CI utilisés pour le développement Ethereum, notamment des environnements contenant clés de déploiement, keystores ou secrets de portefeuille.
Versions affectées= 2.3.6
ContournementRetirer le paquet et ne pas importer ses fichiers. Utiliser exclusivement les dépendances Hardhat attendues et vérifiées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-21T18:31:37Z
Mise à jour2026-09-21T18:31:37Z

Détection / vérification

Rechercher hardhat-devkit@2.3.6 dans les manifests et lockfiles. Identifier les installations contenant lib/config.js anormalement volumineux ou fortement obfusqué, puis examiner les activités enfant et réseau consécutives à l’import.

Action recommandée

Bloquer immédiatement le paquet, auditer les environnements Ethereum concernés et renouveler les clés ou secrets auxquels les processus Node.js touchés pouvaient accéder.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).