hardhat-devkit@2.3.6 est un paquet npm malveillant visant l’écosystème Ethereum/Hardhat. Son code exécute une charge fortement obfusquée dès l’import du module.
Analyse technique
Le point d’entrée charge automatiquement lib/config.js, un fichier JavaScript d’environ 4 Mo fortement obfusqué. Les métadonnées et fichiers de présentation imitent ou réutilisent des éléments d’autres projets, alors que la charge est atteignable à chaque require ou import du paquet.
Impact, versions et correctif
Détection / vérification
Rechercher hardhat-devkit@2.3.6 dans les manifests et lockfiles. Identifier les installations contenant lib/config.js anormalement volumineux ou fortement obfusqué, puis examiner les activités enfant et réseau consécutives à l’import.
Action recommandée
Bloquer immédiatement le paquet, auditer les environnements Ethereum concernés et renouveler les clés ou secrets auxquels les processus Node.js touchés pouvaient accéder.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).