Bitget App
Trade smarter
Krypto kaufenMärkteTradenFuturesStocksEarnInstitutionKI und mehr
NPM-Lieferkettenkompromittierung könnte Krypto-Fonds Malware zum Adressentausch aussetzen, sagt Ledger CTO

NPM-Lieferkettenkompromittierung könnte Krypto-Fonds Malware zum Adressentausch aussetzen, sagt Ledger CTO

CoinotagCoinotag2025/09/08 21:25
Original anzeigen
Von:Marisol Navaro








  • Bösartiger Adressentausch in Web-Wallets zielt auf Krypto-Transaktionen ab.

  • Kompromittierte Pakete umfassen weit verbreitete NPM-Module wie „color-name“ und „color-string“.

  • Die betroffenen Pakete wurden über 1 Milliarde Mal heruntergeladen, was die kettenübergreifende Gefährdung erhöht.

NPM-Lieferkettenangriff: STOPPEN Sie jetzt das Signieren von Transaktionen – überprüfen Sie Pakete und sichern Sie Wallets. Erfahren Sie sofortige Schutzmaßnahmen.

Was ist der NPM-Lieferkettenangriff?

Der NPM-Lieferkettenangriff ist eine Kompromittierung seriöser Entwicklerkonten, bei der eine bösartige Nutzlast in JavaScript-Pakete eingeschleust wird. Die Nutzlast kann Krypto-Adressen in webbasierten Wallets und dApps unbemerkt austauschen und so Gelder über mehrere Chains hinweg gefährden.

Wie wurden JavaScript-Pakete kompromittiert?

Sicherheitsforscher und Branchenexperten berichteten, dass ein seriöses Entwicklerkonto auf NPM kompromittiert wurde, wodurch Angreifer manipulierte Updates veröffentlichen konnten. Der bösartige Code ist darauf ausgelegt, im Browser-Kontext von Krypto-Webseiten zu laufen und kann Zieladressen zum Zeitpunkt der Transaktion ändern.


Welche Pakete und Komponenten sind betroffen?

Blockchain-Sicherheitsfirmen identifizierten rund zwei Dutzend beliebte NPM-Pakete, darunter kleine Utility-Module wie „color-name“ und „color-string“. Da NPM ein zentrales Paketmanagementsystem für JavaScript ist, beziehen viele Webseiten und Frontend-Projekte diese Abhängigkeiten transitiv.

Zusammenfassung des gemeldeten Risikos nach Paket Paket Gemeldete Downloads Risikostufe
color-name Hundert Millionen Hoch
color-string Hundert Millionen Hoch
Andere Utility-Module (gesamt) 1+ Milliarde insgesamt Kritisch

Wie können Krypto-Nutzer ihre Gelder jetzt schützen?

Sofortige Maßnahmen: Stoppen Sie das Signieren von Transaktionen in Web-Wallets, trennen Sie Browser-Wallets von dApps und vermeiden Sie die Interaktion mit Seiten, die auf nicht verifizierten JavaScript-Code angewiesen sind. Überprüfen Sie die Integrität der Pakete in Entwicklungsumgebungen und wenden Sie strenge Content Security Policy (CSP)-Regeln auf von Ihnen kontrollierten Seiten an.

Welche Vorsichtsmaßnahmen sollten Entwickler treffen?

Entwickler müssen Abhängigkeitsversionen fixieren, Paket-Signaturen (sofern verfügbar) prüfen, Tools zur Lieferkettenüberprüfung einsetzen und aktuelle Paket-Updates auditieren. Das Zurücksetzen auf bekannte, sichere Versionen und das Neuaufbauen aus Lockfiles kann das Risiko verringern. Verwenden Sie reproduzierbare Builds und unabhängige Verifizierung für kritische Frontend-Bibliotheken.



Häufig gestellte Fragen

Wie unmittelbar ist die Bedrohung für alltägliche Krypto-Nutzer?

Die Bedrohung ist unmittelbar für Nutzer, die mit webbasierten Wallets oder dApps interagieren, die JavaScript aus öffentlichen Paketen laden. Wenn eine Seite von den kompromittierten Modulen abhängt, kann der Adressentausch-Code während des Transaktionsablaufs im Browser ausgeführt werden.

Wer hat die Kompromittierung identifiziert und was wurde dazu gesagt?

Ledger CTO Charles Guillemet hat das Problem öffentlich hervorgehoben und auf das Ausmaß sowie den Mechanismus des Adressentauschs hingewiesen. Auch Blockchain-Sicherheitsfirmen berichteten über die betroffenen Module. Diese Erkenntnisse stammen aus öffentlichen Beiträgen und Sicherheitshinweisen von Branchenexperten.

Wichtige Erkenntnisse

  • Stoppen Sie das Signieren von Transaktionen: Vermeiden Sie das Signieren in Web-Wallets, bis Pakete verifiziert sind.
  • Auditieren Sie Abhängigkeiten: Entwickler müssen NPM-Pakete im Frontend-Code fixieren, signieren und scannen.
  • Verwenden Sie Schutzmaßnahmen: Trennen Sie Wallets, löschen Sie Sitzungen und setzen Sie CSP sowie Lieferketten-Scanning-Tools ein.

Fazit

Der NPM-Lieferkettenangriff zeigt, wie kleine Utility-Pakete ein systemisches Risiko für Krypto-Nutzer darstellen können, indem sie einen stillen Adressentausch ermöglichen. Bleiben Sie wachsam: Stoppen Sie das Signieren von Transaktionen, auditieren Sie Abhängigkeiten und folgen Sie verifizierten Sicherheitshinweisen. COINOTAG wird diesen Bericht aktualisieren, sobald weitere bestätigte technische Details und Abhilfemaßnahmen veröffentlicht werden (veröffentlicht am 2025-09-08).

Falls Sie es verpasst haben: Ethereum ETF-Flows und CME Open Interest könnten auf eine Marktreife und eine mögliche Nachfragesteigerung hindeuten
0
0

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.

PoolX: Locked to Earn
APR von bis zu 10%. Mehr verdienen, indem Sie mehr Lockedn.
Jetzt Lockedn!

Das könnte Ihnen auch gefallen

Der japanische Finanzminister bekräftigt seine Besorgnis: Die Unterbewertung des Yen ist ein „großes Problem“. Er wird eng mit den USA zusammenarbeiten, um die Stabilität des Devisenmarktes zu gewährleisten.

Japans Finanzminister Katayama Satsuki erklärte, dass die Schwäche des Yen weiterhin ein ständig beobachtetes Problem sei. Japan und die USA werden weiterhin engen Kontakt halten, um einen geordneten Ablauf auf den Devisenmärkten sicherzustellen.

智通财经•2026/09/29 04:31

Die Beratungsfirma Bain schlägt Alarm: Die globale KI-Branche muss einen Jahresumsatz von 6 Billionen US-Dollar erzielen, um den "Geldverbrennungsrausch" der Rechenzentren aufrechtzuerhalten.

Bain äußerte, dass die globale künstliche Intelligenz (AI) Branche bis 2031 jährlich Einnahmen von 6 Billionen US-Dollar erzielen muss, um die derzeit weltweit für den Bau von Datenzentren getätigten enormen Kapitalinvestitionen zu rechtfertigen.

智通财经•2026/09/29 04:21

Die Ausbeute von Samsung Electronics bei 2-Nanometer-Chips nähert sich 60%, mit dem Ziel, TSMC zu übertreffen und Aufträge von Technologieriesen zu gewinnen.

Die Ausbeute des 2-Nanometer-Fertigungsprozesses der Foundry-Sparte von Samsung Electronics wurde auf nahezu 60 % gesteigert und hat sich damit im Vergleich zu den 30 % Mitte letzten Jahres deutlich verbessert. Nachdem die Ausbeute stabilisiert wurde, verlagert Samsung den technischen Schwerpunkt auf die Optimierung von Energieverbrauch und Wärmeableitung und beschleunigt die Entwicklung des leistungsfähigeren zweiten Prozess-SF2P mit dem Ziel, noch in diesem Jahr in die Massenproduktion einzusteigen. Strategisch plant Samsung, im nächsten Jahr 2-Nanometer-Chips an Tesla zu liefern und so als Sprungbrett in den Markt der großen Technologiekunden einzutreten.

华尔街见闻•2026/09/29 04:01