Bitget App
Trade smarter
Krypto kaufenMärkteTradenFuturesEarnWeb3PlazaMehr
Traden
Spot
Krypto kaufen und verkaufen
Margin
Kapital verstärken und Fondseffizienz maximieren
Onchain
Onchain gehen, ohne auf Blockchain zuzugreifen
Convert & Block-Trade
Mit einem Klick und ganz ohne Gebühren Krypto tauschen.
Erkunden
Launchhub
Verschaffen Sie sich frühzeitig einen Vorteil und beginnen Sie zu gewinnen
Kopieren
Elite-Trader mit einem Klick kopieren
Bots
Einfacher, schneller und zuverlässiger KI-Trading-Bot
Traden
USDT-M Futures
Futures abgewickelt in USDT
USDC-M-Futures
Futures abgewickelt in USDC
Coin-M Futures
Futures abgewickelt in Kryptos
Erkunden
Futures-Leitfaden
Eine Reise ins Futures-Trading vom Anfänger bis Fortgeschrittenen
Futures-Aktionen
Großzügige Prämien erwarten Sie
Übersicht
Eine Vielzahl von Produkten zur Vermehrung Ihrer Assets
Simple Earn
Jederzeit ein- und auszahlen, um flexible Renditen ohne Risiko zu erzielen.
On-Chain Earn
Erzielen Sie täglich Gewinne, ohne Ihr Kapital zu riskieren
Strukturiert verdienen
Robuste Finanzinnovationen zur Bewältigung von Marktschwankungen
VIP & Wealth Management
Premium-Services für intelligente Vermögensverwaltung
Kredite
Flexible Kreditaufnahme mit hoher Vermögenssicherheit
NPM-Lieferkettenkompromittierung könnte Krypto-Fonds Malware zum Adressentausch aussetzen, sagt Ledger CTO

NPM-Lieferkettenkompromittierung könnte Krypto-Fonds Malware zum Adressentausch aussetzen, sagt Ledger CTO

CoinotagCoinotag2025/09/08 21:25
Original anzeigen
Von:Marisol Navaro








  • Bösartiger Adressentausch in Web-Wallets zielt auf Krypto-Transaktionen ab.

  • Kompromittierte Pakete umfassen weit verbreitete NPM-Module wie „color-name“ und „color-string“.

  • Die betroffenen Pakete wurden über 1 Milliarde Mal heruntergeladen, was die kettenübergreifende Gefährdung erhöht.

NPM-Lieferkettenangriff: STOPPEN Sie jetzt das Signieren von Transaktionen – überprüfen Sie Pakete und sichern Sie Wallets. Erfahren Sie sofortige Schutzmaßnahmen.

Was ist der NPM-Lieferkettenangriff?

Der NPM-Lieferkettenangriff ist eine Kompromittierung seriöser Entwicklerkonten, bei der eine bösartige Nutzlast in JavaScript-Pakete eingeschleust wird. Die Nutzlast kann Krypto-Adressen in webbasierten Wallets und dApps unbemerkt austauschen und so Gelder über mehrere Chains hinweg gefährden.

Wie wurden JavaScript-Pakete kompromittiert?

Sicherheitsforscher und Branchenexperten berichteten, dass ein seriöses Entwicklerkonto auf NPM kompromittiert wurde, wodurch Angreifer manipulierte Updates veröffentlichen konnten. Der bösartige Code ist darauf ausgelegt, im Browser-Kontext von Krypto-Webseiten zu laufen und kann Zieladressen zum Zeitpunkt der Transaktion ändern.


Welche Pakete und Komponenten sind betroffen?

Blockchain-Sicherheitsfirmen identifizierten rund zwei Dutzend beliebte NPM-Pakete, darunter kleine Utility-Module wie „color-name“ und „color-string“. Da NPM ein zentrales Paketmanagementsystem für JavaScript ist, beziehen viele Webseiten und Frontend-Projekte diese Abhängigkeiten transitiv.

Zusammenfassung des gemeldeten Risikos nach Paket Paket Gemeldete Downloads Risikostufe
color-name Hundert Millionen Hoch
color-string Hundert Millionen Hoch
Andere Utility-Module (gesamt) 1+ Milliarde insgesamt Kritisch

Wie können Krypto-Nutzer ihre Gelder jetzt schützen?

Sofortige Maßnahmen: Stoppen Sie das Signieren von Transaktionen in Web-Wallets, trennen Sie Browser-Wallets von dApps und vermeiden Sie die Interaktion mit Seiten, die auf nicht verifizierten JavaScript-Code angewiesen sind. Überprüfen Sie die Integrität der Pakete in Entwicklungsumgebungen und wenden Sie strenge Content Security Policy (CSP)-Regeln auf von Ihnen kontrollierten Seiten an.

Welche Vorsichtsmaßnahmen sollten Entwickler treffen?

Entwickler müssen Abhängigkeitsversionen fixieren, Paket-Signaturen (sofern verfügbar) prüfen, Tools zur Lieferkettenüberprüfung einsetzen und aktuelle Paket-Updates auditieren. Das Zurücksetzen auf bekannte, sichere Versionen und das Neuaufbauen aus Lockfiles kann das Risiko verringern. Verwenden Sie reproduzierbare Builds und unabhängige Verifizierung für kritische Frontend-Bibliotheken.



Häufig gestellte Fragen

Wie unmittelbar ist die Bedrohung für alltägliche Krypto-Nutzer?

Die Bedrohung ist unmittelbar für Nutzer, die mit webbasierten Wallets oder dApps interagieren, die JavaScript aus öffentlichen Paketen laden. Wenn eine Seite von den kompromittierten Modulen abhängt, kann der Adressentausch-Code während des Transaktionsablaufs im Browser ausgeführt werden.

Wer hat die Kompromittierung identifiziert und was wurde dazu gesagt?

Ledger CTO Charles Guillemet hat das Problem öffentlich hervorgehoben und auf das Ausmaß sowie den Mechanismus des Adressentauschs hingewiesen. Auch Blockchain-Sicherheitsfirmen berichteten über die betroffenen Module. Diese Erkenntnisse stammen aus öffentlichen Beiträgen und Sicherheitshinweisen von Branchenexperten.

Wichtige Erkenntnisse

  • Stoppen Sie das Signieren von Transaktionen: Vermeiden Sie das Signieren in Web-Wallets, bis Pakete verifiziert sind.
  • Auditieren Sie Abhängigkeiten: Entwickler müssen NPM-Pakete im Frontend-Code fixieren, signieren und scannen.
  • Verwenden Sie Schutzmaßnahmen: Trennen Sie Wallets, löschen Sie Sitzungen und setzen Sie CSP sowie Lieferketten-Scanning-Tools ein.

Fazit

Der NPM-Lieferkettenangriff zeigt, wie kleine Utility-Pakete ein systemisches Risiko für Krypto-Nutzer darstellen können, indem sie einen stillen Adressentausch ermöglichen. Bleiben Sie wachsam: Stoppen Sie das Signieren von Transaktionen, auditieren Sie Abhängigkeiten und folgen Sie verifizierten Sicherheitshinweisen. COINOTAG wird diesen Bericht aktualisieren, sobald weitere bestätigte technische Details und Abhilfemaßnahmen veröffentlicht werden (veröffentlicht am 2025-09-08).

Falls Sie es verpasst haben: Ethereum ETF-Flows und CME Open Interest könnten auf eine Marktreife und eine mögliche Nachfragesteigerung hindeuten
0

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.

PoolX: Locked to Earn
APR von bis zu 10%. Mehr verdienen, indem Sie mehr Lockedn.
Jetzt Lockedn!

Das könnte Ihnen auch gefallen

Der spannendste Produktwettbewerb im Kryptobereich 2025: Wer wird am Ende lachen?

Die Vergangenheit, Gegenwart und Zukunft des Meme-Launchpads-Krieges.

BlockBeats2025/09/09 06:04
Der spannendste Produktwettbewerb im Kryptobereich 2025: Wer wird am Ende lachen?

IOSG: Warum ist die Zeit der „blind gekauften“ Altcoin-Saisons Geschichte?

Der zukünftige Altcoin-Markt könnte eine „Barbell-Struktur“ aufweisen: Auf der einen Seite stehen Blue-Chip-DeFi- und Infrastrukturprojekte, auf der anderen Seite reine High-Risk-Tokens für risikofreudige Anleger.

BlockBeats2025/09/09 06:04
IOSG: Warum ist die Zeit der „blind gekauften“ Altcoin-Saisons Geschichte?