Bitget App
Trade smarter
Krypto kaufenMärkteTradenFuturesEarnWeb3PlazaMehr
Traden
Spot
Krypto kaufen und verkaufen
Margin
Kapital verstärken und Fondseffizienz maximieren
Onchain
Onchain gehen, ohne auf Blockchain zuzugreifen
Convert & Block-Trade
Mit einem Klick und ganz ohne Gebühren Krypto tauschen.
Erkunden
Launchhub
Verschaffen Sie sich frühzeitig einen Vorteil und beginnen Sie zu gewinnen
Kopieren
Elite-Trader mit einem Klick kopieren
Bots
Einfacher, schneller und zuverlässiger KI-Trading-Bot
Traden
USDT-M Futures
Futures abgewickelt in USDT
USDC-M-Futures
Futures abgewickelt in USDC
Coin-M Futures
Futures abgewickelt in Kryptos
Erkunden
Futures-Leitfaden
Eine Reise ins Futures-Trading vom Anfänger bis Fortgeschrittenen
Futures-Aktionen
Großzügige Prämien erwarten Sie
Übersicht
Eine Vielzahl von Produkten zur Vermehrung Ihrer Assets
Simple Earn
Jederzeit ein- und auszahlen, um flexible Renditen ohne Risiko zu erzielen.
On-Chain Earn
Erzielen Sie täglich Gewinne, ohne Ihr Kapital zu riskieren
Strukturiert verdienen
Robuste Finanzinnovationen zur Bewältigung von Marktschwankungen
VIP & Wealth Management
Premium-Services für intelligente Vermögensverwaltung
Kredite
Flexible Kreditaufnahme mit hoher Vermögenssicherheit
Ledger-CTO schlägt Alarm wegen NPM-Lieferkettenangriff auf Krypto-Nutzer

Ledger-CTO schlägt Alarm wegen NPM-Lieferkettenangriff auf Krypto-Nutzer

Crypto.NewsCrypto.News2025/09/09 13:23
Original anzeigen
Von:By Grace AbidemiEdited by Dorian Batycka

Ein schwerwiegender Supply-Chain-Angriff hat das Krypto-Ökosystem erschüttert und bedroht Nutzer weltweit. Ledgers CTO Charles Guillemet schlägt Alarm, mahnt zur Vorsicht und empfiehlt die Nutzung von Hardware-Wallets.

Zusammenfassung
  • Ledger CTO Charles Guillemet warnt Nutzer vor einem weit verbreiteten JavaScript-Supply-Chain-Angriff, bei dem Krypto-Wallet-Adressen heimlich ausgetauscht werden.
  • 18 beliebte NPM-Pakete wurden kompromittiert. Bibliotheken wie chalk und debug wurden nach der Übernahme eines Entwicklerkontos mit Malware infiziert.
  • Bisher wurden nur 497 US-Dollar gestohlen, aber über 2 Milliarden Downloads bedeuten, dass viele dApps und Wallets potenziell gefährdet sind.
  • Protokolle wie Uniswap, Jupiter und Wallet-Anbieter wie MetaMask haben Nutzer darüber informiert, dass ihre Gelder sicher sind.

Der Angriff, der mit einem gehackten Node Package Manager (NPM)-Konto begann, hat bereits Milliarden von Downloads betroffen und die Sicherheit von Millionen von dApps und Krypto-Transaktionen gefährdet.

„Das NPM-Konto eines renommierten Entwicklers wurde kompromittiert. Die betroffenen Pakete wurden bereits über 1 Milliarde Mal heruntergeladen“, warnte Guillemet.

https://twitter.com/p3b7_/status/1965094840959410230?s=12

Er erklärte weiter, dass die Malware als Krypto-Clipper fungiert, der heimlich Wallet-Adressen während Transaktionen kapert, um Gelder auf die Wallets des Angreifers umzuleiten. Guillemet forderte die Nutzer zu besonderer Vorsicht auf, insbesondere jene, die keine Hardware-Wallets verwenden.

„Wenn Sie eine Hardware-Wallet nutzen, achten Sie auf jede Transaktion, bevor Sie unterschreiben, und Sie sind sicher. Wenn nicht, sollten Sie vorerst keine On-Chain-Transaktionen durchführen“, riet er.

NPM-Hack: Wie es zur Sicherheitslücke kam 

Berichte zeigten, dass 18 beliebte NPM-Pakete kompromittiert wurden, darunter hochkarätige Pakete wie ‘chalk’, ‘debug’ und ‘strip-ansi’. Der Angriff, der am 8. September stattfand, gehört zu den größten der jüngeren Vergangenheit und betrifft Bibliotheken mit insgesamt mehr als 2 Milliarden wöchentlichen Downloads.

Der Angriff begann angeblich mit einer Phishing-E-Mail, die sich als offizieller NPM-Support ausgab. Ziel war Qix-, ein angesehener Entwickler, dessen NPM-Konto übernommen wurde, sodass Angreifer bösartige Updates in populäre JavaScript-Bibliotheken einschleusen konnten.

Nach der Installation ersetzt die bösartige Nutzlast heimlich kopierte Krypto-Adressen durch ähnlich aussehende Adressen, die vom Hacker kontrolliert werden. Diese Technik, die auf der Levenshtein-Distanz-Logik basiert, verleitet ahnungslose Nutzer dazu, Gelder an die falschen Adressen zu senden.

Eine Haupt-Wallet-Adresse, die mit dem Angriff in Verbindung steht, wurde von Forschern hervorgehoben, wobei sie weitere Wallets als potenziell verbunden markierten.

Obwohl Charles sagte, dass derzeit nicht klar sei, ob der Angreifer auch Seeds von Software-Wallets direkt stiehlt, haben aktuelle Berichte das Ausmaß des Schadens beleuchtet. Forscher Rani Haddad kategorisierte die Wallets des Angreifers auf Arkham als eine Entität namens NPM attack. Die Daten zeigen, dass der Angreifer zum Zeitpunkt der Veröffentlichung 497,96 US-Dollar stehlen konnte.

Ledger-CTO schlägt Alarm wegen NPM-Lieferkettenangriff auf Krypto-Nutzer image 0 Die Wallets des Angreifers | Quelle: Arkham

Obwohl die direkten finanziellen Auswirkungen nicht sehr bedeutend sind, ist das potenzielle Ausmaß angesichts der Beliebtheit der betroffenen Pakete enorm.

Reaktion der Community und Prävention 

Eine Reihe von Projekten und Protokollen wie Uniswap, SUI und Jupiter haben bestätigt, dass sie nicht betroffen sind, raten aber dennoch zur Vorsicht. Krypto-Wallets wie Ledger und MetaMask versichern den Nutzern mehrschichtige Sicherheitsmaßnahmen.

Unterdessen war der NPM-Supply-Chain-Hack nicht das einzige bedeutende Sicherheitsereignis am 8. September. Die Schweizer Krypto-Vermögensplattform SwissBorg meldete einen Exploit in Höhe von 41 Millionen US-Dollar über eine Partner-API, von dem 1 % der Nutzer betroffen waren. Zusätzlich kündigte das Ethereum L2-Projekt Kinto nach einem Exploit im Juli, bei dem 577 ETH abgezogen wurden, seine Schließung an, da das Team keine Finanzierung mehr sichern konnte.

Diese Angriffswelle ist ein Indikator für die zunehmende Komplexität von Krypto-Bedrohungen. Zukünftig müssen Nutzer, Entwickler und Plattformen sicherere Praktiken und rigorose Paketprüfungen einführen.

0

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.

PoolX: Locked to Earn
APR von bis zu 10%. Mehr verdienen, indem Sie mehr Lockedn.
Jetzt Lockedn!

Das könnte Ihnen auch gefallen

VanEck-CEO unterstützt HYPE, während Hyperliquid ein neues Allzeithoch erreicht

Der CEO von VanEck befürwortet das Wachstum von Hyperliquid, während der HYPE-Token ein neues Allzeithoch erreicht und institutionelles Interesse auf sich zieht.

Coinspeaker2025/09/09 19:06

Analyst: Es gibt eine 93%ige Chance auf die Genehmigung eines Dogecoin ETF in dieser Woche

Die Vereinigten Staaten werden diese Woche voraussichtlich ein weiteres bedeutendes Krypto-basiertes Investmentprodukt sehen, und es handelt sich dabei nicht um XRP.

Coinspeaker2025/09/09 19:05

3AC Wallet verkauft 2,25 Millionen Worldcoin während eines 100%igen WLD-Kursanstiegs

Der Preis von Worldcoin stieg auf über $2 mit wöchentlichen Gewinnen von mehr als 121%, selbst nachdem eine 3AC-Liquidationswallet 2,25 Millionen Token im Wert von $2,88 Millionen verkauft hatte.

Coinspeaker2025/09/09 19:05