|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Nachrichtenartikel zu Kryptowährungen
dYdX von bösartigen npm/PyPI-Paketen betroffen: Ein tiefer Einblick in den neuesten Supply-Chain-Angriff
Feb 10, 2026 at 11:50 pm
dYdX erlebt einen schweren Lieferkettenangriff über bösartige npm/PyPI-Pakete. Erläuterung der Bedrohungs-, Wirkungs- und Verteidigungsstrategien.

Security Alert: dYdX Ecosystem Targeted by Malicious npm and PyPI Packages
Sicherheitswarnung: dYdX-Ökosystem im Visier bösartiger npm- und PyPI-Pakete
In a worrying development for the decentralized finance space, the dYdX ecosystem has become the latest victim of a sophisticated supply chain attack. Threat actors have successfully injected malicious code into dYdX client packages distributed through popular package managers npm and PyPI. This incident, first detected on January 27, 2026, highlights the persistent and evolving threats within the software development lifecycle, particularly for projects handling significant financial volumes.
In einer besorgniserregenden Entwicklung für den dezentralen Finanzbereich ist das dYdX-Ökosystem das jüngste Opfer eines raffinierten Supply-Chain-Angriffs geworden. Bedrohungsakteure haben erfolgreich Schadcode in dYdX-Client-Pakete eingeschleust, die über die beliebten Paketmanager npm und PyPI verteilt wurden. Dieser Vorfall, der erstmals am 27. Januar 2026 entdeckt wurde, verdeutlicht die anhaltenden und sich weiterentwickelnden Bedrohungen im Softwareentwicklungslebenszyklus, insbesondere bei Projekten mit erheblichen finanziellen Volumina.
The Attack Unveiled
Der Angriff enthüllt
Cybersecurity firm Socket uncovered the breach, revealing that malicious versions of dYdX client packages were published to both npm and PyPI. The affected npm package, @dydxprotocol/v4-client-js, had compromised versions 3.4.1, 1.22.1, 1.15.2, and 1.0.31. Similarly, the PyPI package dydx-v4-client, version 1.1.5post1, was found to contain malware. These packages are crucial for developers interacting with the dYdX v4 protocol, enabling functions such as transaction signing and wallet management – essential operations for a platform that has facilitated over $1.5 trillion in lifetime trading volume.
Das Cybersicherheitsunternehmen Socket deckte den Verstoß auf und enthüllte, dass bösartige Versionen von dYdX-Client-Paketen sowohl auf npm als auch auf PyPI veröffentlicht wurden. Das betroffene npm-Paket @dydxprotocol/v4-client-js hatte die Versionen 3.4.1, 1.22.1, 1.15.2 und 1.0.31 kompromittiert. Ebenso wurde festgestellt, dass das PyPI-Paket dydx-v4-client, Version 1.1.5post1, Malware enthält. Diese Pakete sind für Entwickler, die mit dem dYdX v4-Protokoll interagieren, von entscheidender Bedeutung und ermöglichen Funktionen wie Transaktionssignierung und Wallet-Verwaltung – wesentliche Vorgänge für eine Plattform, die ein lebenslanges Handelsvolumen von über 1,5 Billionen US-Dollar ermöglicht hat.
Malware Mechanics and Impact
Mechanismen und Auswirkungen von Malware
The attackers likely gained control of a dYdX maintainer account to push these poisoned packages. In the npm versions, a tampered function, createRegistry(), was designed to steal sensitive information, including seed phrases and device fingerprints, exfiltrating this data to a typosquatted domain, dydx.priceoracle.site. For PyPI users, the malware went a step further, incorporating a Remote Access Trojan (RAT). A function named list_prices() mirrored the data theft seen in the npm package, while an auto-executing payload in _bootstrap.py, obfuscated through multiple decoding layers, allowed attackers to gain deep system access. This RAT could steal SSH keys, API credentials, source code, and even establish backdoors, granting attackers privileged user access.
Die Angreifer haben wahrscheinlich die Kontrolle über ein dYdX-Betreuerkonto erlangt, um diese vergifteten Pakete zu verbreiten. In den npm-Versionen wurde eine manipulierte Funktion, createRegistry(), entwickelt, um vertrauliche Informationen, einschließlich Seed-Phrasen und Gerätefingerabdrücke, zu stehlen und diese Daten an eine typosquatte Domain, dydx.priceoracle.site, zu exfiltrieren. Für PyPI-Benutzer ging die Malware noch einen Schritt weiter und integrierte einen Remote Access Trojaner (RAT). Eine Funktion namens list_prices() spiegelte den im npm-Paket beobachteten Datendiebstahl wider, während eine automatisch ausgeführte Nutzlast in _bootstrap.py, die durch mehrere Decodierungsebenen verschleiert wurde, es Angreifern ermöglichte, tief in das System einzudringen. Diese RAT könnte SSH-Schlüssel, API-Anmeldeinformationen und Quellcode stehlen und sogar Hintertüren einrichten, um Angreifern privilegierten Benutzerzugriff zu gewähren.
The impact is significant, ranging from wallet drains for npm users to full system compromise for PyPI users. Critical infrastructure like trading bots, algorithms, and decentralized applications (dApps) are at high risk if they inadvertently integrated the compromised package versions. This incident follows previous security challenges faced by dYdX, including credential theft in September 2022 and a DNS hijacking incident in July 2024 that led to wallet drains.
Die Auswirkungen sind erheblich und reichen von Wallet-Belastungen für NPM-Benutzer bis hin zur vollständigen Systemkompromittierung für PyPI-Benutzer. Kritische Infrastrukturen wie Trading-Bots, Algorithmen und dezentrale Anwendungen (dApps) sind einem hohen Risiko ausgesetzt, wenn sie versehentlich die kompromittierten Paketversionen integrieren. Dieser Vorfall folgt auf frühere Sicherheitsherausforderungen, mit denen dYdX konfrontiert war, darunter der Diebstahl von Anmeldedaten im September 2022 und ein DNS-Hijacking-Vorfall im Juli 2024, der zu einer Belastung der Geldbörsen führte.
Mitigation and Future Outlook
Schadensbegrenzung und Zukunftsaussichten
Socket promptly notified dYdX, which then issued public warnings to isolate systems and rotate credentials. The security firm emphasized that this multi-ecosystem attack underscores the inherent supply chain risks associated with cryptocurrency development tools. Developers are urged to implement rigorous scanning and verification processes for all dependencies.
Socket benachrichtigte umgehend dYdX, das daraufhin öffentliche Warnungen herausgab, Systeme zu isolieren und Anmeldeinformationen zu wechseln. Das Sicherheitsunternehmen betonte, dass dieser Multi-Ökosystem-Angriff die inhärenten Lieferkettenrisiken unterstreicht, die mit Entwicklungstools für Kryptowährungen verbunden sind. Entwickler werden dringend aufgefordert, strenge Scan- und Verifizierungsprozesse für alle Abhängigkeiten zu implementieren.
While the immediate focus is on remediation and strengthening defenses, the incident also casts a shadow over the ongoing discussions about dYdX's tokenomics. Recent analyses suggest a cautious optimism regarding dYdX's price forecast, with expectations of gradual uplift tied to decreased inflation and revenue-sharing initiatives. However, the recent security breach serves as a stark reminder that robust security is paramount and that even well-intentioned tokenomic reforms can be overshadowed by foundational security vulnerabilities. The long-term price projections, which hinge on ecosystem maturity and increased staking participation, will undoubtedly need to account for the ongoing battle against sophisticated cyber threats.
Während der unmittelbare Fokus auf der Behebung und Stärkung der Abwehr liegt, wirft der Vorfall auch einen Schatten auf die laufenden Diskussionen über die Tokenomics von dYdX. Jüngste Analysen deuten auf einen vorsichtigen Optimismus hinsichtlich der Preisprognose von dYdX hin, wobei die Erwartung eines allmählichen Anstiegs mit einer geringeren Inflation und Initiativen zur Umsatzbeteiligung verbunden ist. Die jüngste Sicherheitsverletzung ist jedoch eine deutliche Erinnerung daran, dass robuste Sicherheit von größter Bedeutung ist und dass selbst gut gemeinte symbolische Reformen von grundlegenden Sicherheitslücken überschattet werden können. Die langfristigen Preisprognosen, die von der Reife des Ökosystems und einer erhöhten Beteiligung am Einsatz abhängen, müssen zweifellos den anhaltenden Kampf gegen hochentwickelte Cyber-Bedrohungen berücksichtigen.
In the end, staying secure in the fast-paced world of crypto development is like navigating a bustling New York City street – you've got to keep your wits about you, watch out for unexpected detours, and always double-check your routes. Stay vigilant, everyone!
Letztlich ist es so, als würde man in der schnelllebigen Welt der Krypto-Entwicklung auf der sicheren Seite bleiben, indem man sich durch eine geschäftige Straße in New York City bewegt – man muss einen kühlen Kopf bewahren, auf unerwartete Umwege achten und die Routen stets überprüfen. Bleiben Sie alle wachsam!
Haftungsausschluss:info@kdj.com
Die bereitgestellten Informationen stellen keine Handelsberatung dar. kdj.com übernimmt keine Verantwortung für Investitionen, die auf der Grundlage der in diesem Artikel bereitgestellten Informationen getätigt werden. Kryptowährungen sind sehr volatil und es wird dringend empfohlen, nach gründlicher Recherche mit Vorsicht zu investieren!
Wenn Sie glauben, dass der auf dieser Website verwendete Inhalt Ihr Urheberrecht verletzt, kontaktieren Sie uns bitte umgehend (info@kdj.com) und wir werden ihn umgehend löschen.
-
-
- Nordkorea-Malware und Asia Express: Der Ausstieg von CoinEx inmitten einer sich verändernden digitalen Landschaft
- Sep 18, 2026 at 08:05 am
- Inmitten zunehmender nordkoreanischer Cyberbedrohungen und einer dynamischen asiatischen Kryptoszene schließt CoinEx, eine in Hongkong gegründete Börse, nach neun Jahren und markiert damit einen entscheidenden Moment für die regionalen Märkte für digitale Vermögenswerte und die Regulierungslandschaft.
-
- WisdomTree und MoonPay schließen sich zusammen: Ein Game-Changer für tokenisierte Geldmarktfonds
- Sep 18, 2026 at 07:55 am
- WisdomTree und MoonPay arbeiten zusammen, um US-Investoren den Zugang zu tokenisierten Geldmarktfonds zu erleichtern und läuten damit eine neue Ära für digitale Vermögenswerte ein.
-
- Vitalik Buterin stellt die Doom-Narrative der KI-Cybersicherheit in Frage und plädiert für eine formelle Verifizierung
- Sep 18, 2026 at 12:05 am
- Vitalik Buterin, Mitbegründer von Ethereum, widerlegt das „KI-Untergangsnarrativ“ in der Cybersicherheit und betont das Potenzial der KI, die Abwehr durch formelle Verifizierung zu stärken, eine Haltung, die durch die laufende Sicherheitsforschung von Ethereum untermauert wird.
-
- AML RightSource erhält renommierten Dobra-Sight Award für herausragende Compliance bei der Einhaltung digitaler Assets
- Sep 18, 2026 at 12:05 am
- AML RightSource erhält die Anerkennung von Dobra-Sight für seine zentrale Rolle bei der Führung von Unternehmen durch die komplexe Landschaft der Compliance bei digitalen Assets und der AML-Vorschriften.
-
- Solana und XRP steuern die wechselnden Gezeiten auf dem Kryptomarkt mit einer Anspielung auf umfassendere Tokenisierungstrends
- Sep 17, 2026 at 08:05 pm
- Solana und XRP stehen inmitten von Marktabschwüngen vor wichtigen Unterstützungsniveaus. Unterdessen bereitet sich Solana auf seine Londoner Konferenz vor und legt dabei den Schwerpunkt auf die Tokenisierung, während XRP über die FAssets von Flare neuen Nutzen findet. Ein Blick auf die sich entwickelnde Kryptolandschaft.
-
- HBO Max Reddit-Konto wegen Krypto-Diebstahl-Malware-Angriff gekapert: Eine neue Welle raffinierter Betrügereien
- Sep 17, 2026 at 12:05 pm
- Eine ausgeklügelte Malware-Kampagne namens PasteSwitch nutzte das verifizierte HBO-Max-Reddit-Konto, um kryptodiebstahlende Malware zu verbreiten und machte auf sich entwickelnde Bedrohungen für Benutzerkonten und digitale Vermögenswerte aufmerksam.
-
- Der Ausschuss des Repräsentantenhauses bringt einen strategischen Gesetzentwurf zur Bitcoin-Reserve voran, der die Zukunft der Krypto-Bestände des Bundes prägt
- Sep 17, 2026 at 12:05 pm
- Der Finanzdienstleistungsausschuss des Repräsentantenhauses genehmigte den American Reserve Modernization Act und brachte damit den Gesetzentwurf zur strategischen Bitcoin-Reserve voran, um Bundesvorräte an Bitcoin und digitalen Vermögenswerten einzurichten.
-
- Krypto-Steuergesetz: Für digitale Vermögenswerte gelten neue Steuervorschriften, aber Klarheit bleibt unklar
- Sep 17, 2026 at 08:05 am
- Das Repräsentantenhaus hat einen Gesetzesentwurf zur Kryptosteuer vorgelegt, der darauf abzielt, die Steuervorschriften für digitale Vermögenswerte an das traditionelle Finanzwesen anzupassen. Dies bietet zwar einige Erleichterungen, lässt aber wichtige Fragen, insbesondere in Bezug auf Mining und Staking, ungelöst.

































