sec_₿sec.21ideas.org
@quantixfinance/supabase (npm) · GitHub Advisory Database
Эксплуатация подтвержденаВсе — старая категория3 сентября 2026

Вредоносный npm-пакет ворует seed-фразы и секреты из переменных окружения

Пакет @quantixfinance/supabase маскируется под клиент Supabase, но реально это пустышка: его preinstall-скрипт сканирует переменные окружения на подстроки вида key, secret, token, mnemonic, seed, wallet, private и вместе с именем хоста отправляет найденное на захардкоженный сервер злоумышленника. Название пакета похоже на внутренний scope конкретной организации — это dependency confusion атака, рассчитанная на автоматическую установку в чужом проекте. Если пакет оказался в зависимостях, секреты машины, включая возможные seed-фразы кошельков, уже могли утечь.

Что делать

Проверьте зависимости своих проектов на наличие пакета @quantixfinance/supabase; если он установлен — немедленно удалите его и ротируйте все секреты и seed-фразы, которые могли храниться в переменных окружения на этой машине.

Оповещение оказалось полезным? Поддержи проект!

Не пропусти следующее оповещение.