Ukrainian

Bitwarden CLI: атака на ланцюг постачання ставить під загрозу приватні ключі криптогаманців

  • CLI Bitwarden 2026.4.0 був скомпрометований для крадіжки криптоключів і секретів CI/CD.
  • Шкідливе ПЗ було націлене на дані гаманця, SSH-ключі та змінні середовища.
  • Socket закликає користувачів змінити всі секрети, які потрапили у скомпрометований пакет.

Зловмисники отримали контроль над CLI-версією менеджера паролів Bitwarden (версія 2026.4.0) через скомпрометований GitHub Action, опублікувавши шкідливий пакет npm, що активно викрадав дані криптогаманців і аутентифікаційні дані розробників.

Аналіз інциденту компанією Socket від 23 квітня ідентифікував його як елемент безперервної кампанії TeamPCP із впровадження вразливостей у ланцюг постачання. Вилучення зловмисної версії пакета npm вже здійснено.

Механізм шкідливого ПЗ створює загрози для криптогаманців і секретів CI/CD

Зловмисний код, інтегрований у файл bw1.js, активувався під час встановлення пакета й автоматично здійснював збір GitHub- і npm-токенів, SSH-ключів, змінних середовища, історії команд оболонки та облікових даних для хмарних сервісів.

Паралельно підтверджено, що масштабна кампанія TeamPCP націлена також на дані криптовалютних гаманців, серед яких MetaMask, Phantom, а також кишенькові файли для Solana-мережі.

За інформацією JFrog, викрадені дані пересилалися на домени під контролем зловмисників і додатково записувалися у GitHub-репозиторії з метою забезпечення стійкості атаки (механізм персистентності).

CLI-версія Bitwarden широко використовується криптокомпаніями в автоматизованих пайплайнах CI/CD для ін’єкції секретів і деплойменту. Будь-яка робоча логіка, що застосовувала скомпрометовану версію CLI, потенційно розкривала високочутливі приватні ключі гаманців і API-дані бірж.

Фахівець із кібербезпеки Аднан Хан зазначає: це перший зафіксований випадок компрометації пакета, опублікованого через механізм довіреної публікації npm, який мав би виключати використання довгострокових токенів.

Дії для постраждалих користувачів

Socket рекомендує всім, хто встановлював @bitwarden/cli версії 2026.4.0, негайно виконати ротацію всіх потенційно скомпрометованих секретів.

Доцільно повернутися до версії 2026.3.0 або перейти на офіційні підписані збірки, доступні на сайті Bitwarden.

З початку березня 2026 року TeamPCP кооперує аналогічні атаки на Trivy, Checkmarx і LiteLLM, прицілюючись на інструменти розробників, що інтегровані у ключові ланки ланцюга розгортання програмного забезпечення.

Головний сейф Bitwarden не постраждав. Компрометації зазнав виключно процес зборки CLI-версії (джерело).


Щоб прочитати найсвіжіший аналіз криптовалютного ринку від BeInCrypto, натисніть тут.

Дисклеймер

Ця авторська стаття представляє точку зору автора і не обов'язково відображає погляди BeInCrypto. BeInCrypto залишається прихильником прозорої звітності та дотримання найвищих стандартів журналістики. Читачам рекомендується перевіряти інформацію самостійно і консультуватися з професіоналами, перш ніж приймати рішення на основі цього контенту. Зверніть увагу, що наші Загальні положення та умови, Політика конфіденційності та Дисклеймер були оновлені.