Bitget App
Trade smarter
Krypto kaufenMärkteTradenFuturesEarnPlazaMehr
NPM-Lieferkettenkompromittierung könnte Krypto-Fonds Malware zum Adressentausch aussetzen, sagt Ledger CTO

NPM-Lieferkettenkompromittierung könnte Krypto-Fonds Malware zum Adressentausch aussetzen, sagt Ledger CTO

CoinotagCoinotag2025/09/08 21:25
Original anzeigen
Von:Marisol Navaro








  • Bösartiger Adressentausch in Web-Wallets zielt auf Krypto-Transaktionen ab.

  • Kompromittierte Pakete umfassen weit verbreitete NPM-Module wie „color-name“ und „color-string“.

  • Die betroffenen Pakete wurden über 1 Milliarde Mal heruntergeladen, was die kettenübergreifende Gefährdung erhöht.

NPM-Lieferkettenangriff: STOPPEN Sie jetzt das Signieren von Transaktionen – überprüfen Sie Pakete und sichern Sie Wallets. Erfahren Sie sofortige Schutzmaßnahmen.

Was ist der NPM-Lieferkettenangriff?

Der NPM-Lieferkettenangriff ist eine Kompromittierung seriöser Entwicklerkonten, bei der eine bösartige Nutzlast in JavaScript-Pakete eingeschleust wird. Die Nutzlast kann Krypto-Adressen in webbasierten Wallets und dApps unbemerkt austauschen und so Gelder über mehrere Chains hinweg gefährden.

Wie wurden JavaScript-Pakete kompromittiert?

Sicherheitsforscher und Branchenexperten berichteten, dass ein seriöses Entwicklerkonto auf NPM kompromittiert wurde, wodurch Angreifer manipulierte Updates veröffentlichen konnten. Der bösartige Code ist darauf ausgelegt, im Browser-Kontext von Krypto-Webseiten zu laufen und kann Zieladressen zum Zeitpunkt der Transaktion ändern.


Welche Pakete und Komponenten sind betroffen?

Blockchain-Sicherheitsfirmen identifizierten rund zwei Dutzend beliebte NPM-Pakete, darunter kleine Utility-Module wie „color-name“ und „color-string“. Da NPM ein zentrales Paketmanagementsystem für JavaScript ist, beziehen viele Webseiten und Frontend-Projekte diese Abhängigkeiten transitiv.

Zusammenfassung des gemeldeten Risikos nach Paket Paket Gemeldete Downloads Risikostufe
color-name Hundert Millionen Hoch
color-string Hundert Millionen Hoch
Andere Utility-Module (gesamt) 1+ Milliarde insgesamt Kritisch

Wie können Krypto-Nutzer ihre Gelder jetzt schützen?

Sofortige Maßnahmen: Stoppen Sie das Signieren von Transaktionen in Web-Wallets, trennen Sie Browser-Wallets von dApps und vermeiden Sie die Interaktion mit Seiten, die auf nicht verifizierten JavaScript-Code angewiesen sind. Überprüfen Sie die Integrität der Pakete in Entwicklungsumgebungen und wenden Sie strenge Content Security Policy (CSP)-Regeln auf von Ihnen kontrollierten Seiten an.

Welche Vorsichtsmaßnahmen sollten Entwickler treffen?

Entwickler müssen Abhängigkeitsversionen fixieren, Paket-Signaturen (sofern verfügbar) prüfen, Tools zur Lieferkettenüberprüfung einsetzen und aktuelle Paket-Updates auditieren. Das Zurücksetzen auf bekannte, sichere Versionen und das Neuaufbauen aus Lockfiles kann das Risiko verringern. Verwenden Sie reproduzierbare Builds und unabhängige Verifizierung für kritische Frontend-Bibliotheken.



Häufig gestellte Fragen

Wie unmittelbar ist die Bedrohung für alltägliche Krypto-Nutzer?

Die Bedrohung ist unmittelbar für Nutzer, die mit webbasierten Wallets oder dApps interagieren, die JavaScript aus öffentlichen Paketen laden. Wenn eine Seite von den kompromittierten Modulen abhängt, kann der Adressentausch-Code während des Transaktionsablaufs im Browser ausgeführt werden.

Wer hat die Kompromittierung identifiziert und was wurde dazu gesagt?

Ledger CTO Charles Guillemet hat das Problem öffentlich hervorgehoben und auf das Ausmaß sowie den Mechanismus des Adressentauschs hingewiesen. Auch Blockchain-Sicherheitsfirmen berichteten über die betroffenen Module. Diese Erkenntnisse stammen aus öffentlichen Beiträgen und Sicherheitshinweisen von Branchenexperten.

Wichtige Erkenntnisse

  • Stoppen Sie das Signieren von Transaktionen: Vermeiden Sie das Signieren in Web-Wallets, bis Pakete verifiziert sind.
  • Auditieren Sie Abhängigkeiten: Entwickler müssen NPM-Pakete im Frontend-Code fixieren, signieren und scannen.
  • Verwenden Sie Schutzmaßnahmen: Trennen Sie Wallets, löschen Sie Sitzungen und setzen Sie CSP sowie Lieferketten-Scanning-Tools ein.

Fazit

Der NPM-Lieferkettenangriff zeigt, wie kleine Utility-Pakete ein systemisches Risiko für Krypto-Nutzer darstellen können, indem sie einen stillen Adressentausch ermöglichen. Bleiben Sie wachsam: Stoppen Sie das Signieren von Transaktionen, auditieren Sie Abhängigkeiten und folgen Sie verifizierten Sicherheitshinweisen. COINOTAG wird diesen Bericht aktualisieren, sobald weitere bestätigte technische Details und Abhilfemaßnahmen veröffentlicht werden (veröffentlicht am 2025-09-08).

Falls Sie es verpasst haben: Ethereum ETF-Flows und CME Open Interest könnten auf eine Marktreife und eine mögliche Nachfragesteigerung hindeuten
0

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.

PoolX: Locked to Earn
APR von bis zu 10%. Mehr verdienen, indem Sie mehr Lockedn.
Jetzt Lockedn!

Das könnte Ihnen auch gefallen

Ethereum Interop-Roadmap: Wie die „letzte Meile“ für die breite Akzeptanz freigeschaltet werden kann

Von Cross-Chain zu "Interoperabilität": Viele grundlegende Infrastrukturen von Ethereum beschleunigen aktuell die Integration des Ökosystems, um eine breite Akzeptanz zu ermöglichen.

Chaincatcher2025/11/16 04:53
Ethereum Interop-Roadmap: Wie die „letzte Meile“ für die breite Akzeptanz freigeschaltet werden kann

Rückkäufe in Höhe von 170 Millionen US-Dollar und KI-Funktionen können den Abwärtstrend nicht verbergen: Pump.fun steckt im Meme-Zyklus fest

Angesichts der komplexen Marktsituation und interner Herausforderungen – kann dieses Meme-Flaggschiff wirklich wieder an Fahrt gewinnen?

Chaincatcher2025/11/16 04:53
Rückkäufe in Höhe von 170 Millionen US-Dollar und KI-Funktionen können den Abwärtstrend nicht verbergen: Pump.fun steckt im Meme-Zyklus fest

BitMine-Überholung signalisiert institutionelle Konsolidierung, während ETH ETFs Rekordabflüsse verzeichnen

Ethereum-ETFs erlebten in diesem Quartal eine ihrer schlimmsten Abzugsserien, während BitMine eine umfassende Führungsumbildung ankündigte, um das Vertrauen der Investoren zu stabilisieren.

Coinspeaker2025/11/16 02:32
BitMine-Überholung signalisiert institutionelle Konsolidierung, während ETH ETFs Rekordabflüsse verzeichnen