Saldırganlar, Bitwarden’ın CLI sürümü 2026.4.0’ı ele geçirdikten sonra tehlikeli bir GitHub Action üzerinden zararlı bir npm paketi yayınladı; bu paket, kripto cüzdan verilerini ve geliştirici kimlik bilgilerini çalabilecek şekilde tasarlandı.
Siber güvenlik şirketi Socket, bu ihlali 23 nisan’da tespit etti ve saldırıyı aktif TeamPCP tedarik zinciri kampanyasıyla ilişkilendirdi. Söz konusu kötü amaçlı npm versiyonu hızlıca kaldırıldı.
Bu Zararlı Yazılım Hangi Kripto Cüzdanları ve Kod Sırlarını Tehlikeye Atıyor?
Zararlı yük, bw1.js adlı dosyanın içine gizlenmişti. Paket kurulumu sırasında otomatik olarak çalışıyor ve GitHub ile npm token’larını, SSH anahtarlarını, ortam değişkenlerini, terminal geçmişini ve bulut hizmeti kimlik bilgilerini toplayabiliyordu.
TeamPCP’nin kapsamlı saldırı kampanyasının özellikle MetaMask, Phantom ve Solana cüzdan dosyaları dahil olmak üzere kripto cüzdan verilerini hedeflediği de bağımsız olarak doğrulandı.
JFroga göre, çalınan veriler saldırganların kontrol ettiği alanlara dışarı aktarıldı ve kalıcılığı sağlamak için yeniden GitHub depolarında işlendi. Bu da saldırının boyutunu gözler önüne seriyor.
Pek çok kripto ekibi, Bitwarden CLI’ı otomatik CI/CD süreçlerinde gizli anahtar enjeksiyonları ve dağıtımlar için kullanıyor. Kötü amaçlı versiyonun çalıştırıldığı iş akışlarında, yüksek değerli cüzdan anahtarlarının ve kripto para borsası API kimlik bilgilerinin açığa çıkmış olma riski yüksek.
Güvenlik araştırmacısı Adnan Khan bunun, npm’in güvenilir yayımlama mekanizması üzerinden bilinen ilk paket ele geçirme vakası olduğunu belirtti. Bu mekanizma, uzun ömürlü token’ların ortadan kaldırılması için tasarlanmıştı.
Etkilenen Kullanıcılar Ne Yapmalı?
Socket, tüm kullanıcıların @bitwarden/cli 2026.4.0 sürümünü yükledilerse, açığa çıkan tüm gizli anahtarlarını ve kimlik bilgilerini derhal değiştirmesini tavsiye ediyor.
Kullanıcılar 2026.3.0 sürümüne geri dönmeli veya Bitwarden’ın resmi sitesinden imzalı sürümleri kullanmalı.
TeamPCP, mart 2026’dan bu yana Trivy, Checkmarx ve LiteLLM gibi diğer önemli araçlara da benzer saldırılar düzenledi. Hedef yine derin pipeline süreçlerindeki geliştirici araçlarıydı.
Bitwarden’ın ana kasası bu olaydan etkilenmedi. Sadece CLI derleme süreci ele geçirildi.









