GitHub Advisory Database identifie hardhat-base comme un paquet npm malveillant se présentant comme un logger compatible pino mais intégrant un chargeur d’exécution de code récupéré à distance.
Analyse technique
Lors de l’utilisation du middleware, le paquet démarre un processus enfant détaché. Celui-ci décode une URL, récupère du contenu distant puis le transmet à un constructeur de fonction JavaScript. Le code exécuté dépend donc directement de la réponse d’un endpoint distant contrôlé hors du paquet.
Impact, versions et correctif
Détection / vérification
Rechercher hardhat-base dans les dépendances et lockfiles ; inspecter les processus enfants Node.js, les appels réseau vers ipcheck-hashed.vercel.app et toute utilisation dynamique de Function dans les artefacts installés.
Action recommandée
Supprimer immédiatement hardhat-base, isoler les processus ou hôtes l’ayant chargé et effectuer une rotation des secrets disponibles au processus Node.js concerné.
Sources
Priorisation DFS : P2 · confiance de recoupement standard · 1 source(s).