Jérémy Magrin
Développeur React Native Freelance Senior · Expo · iOS & Android
La semaine dernière, le compte GitHub derrière keyv et cacheable s'est fait pirater
Deux libs de cache que t'as sûrement en dépendance sans le savoir
keyv seul, c'est 600 millions de téléchargements par mois
L'attaquant a poussé des versions piégées sur toute la famille
flat-cache, cacheable-request, cache-manager, la totale
Un hook preinstall qui se lance tout seul à l'installation
Il télécharge un runtime Bun, siphonne tes tokens npm, GitHub, AWS, tes configs cloud
Puis il republie les paquets voisins et se propage sans personne aux commandes
Un worm, nom de code ChainDrop
Bilan à ce stade, 452 paquets et plus de 2 200 versions piégées
Près de 2 milliards de téléchargements par mois dans la nature
Et là tout le monde ressort le même réflexe
On accuse npm, le registre, l'open source, le maintainer débordé
Personne ne dit le truc qui dérange
C'est toi qui as tapé npm install sans lire une ligne
C'est toi qui laisses des centaines de paquets exécuter du code sur ta machine
Et l'excuse du "auditer 452 paquets c'est impossible" est morte
Socket, Trivy, gitleaks scannent tes lockfiles et ta CI, en local aussi, pour les CVE et les tokens qui fuitent
--ignore-scripts coupe les hooks preinstall en une ligne
Les outils sont là depuis des années, tu les as juste jamais branchés
Le badge npm n'a jamais rien garanti, c'est toi qui as choisi d'y croire
Sois honnête deux secondes
Tu scannes vraiment tes lockfiles et tes hooks, ou tu blâmeras encore npm la prochaine fois ?
