Marktkapitalisierung: $2.2043T 0.58%
Volumen (24h): $56.8553B 3.76%
  • Marktkapitalisierung: $2.2043T 0.58%
  • Volumen (24h): $56.8553B 3.76%
  • Angst- und Gier-Index:
  • Marktkapitalisierung: $2.2043T 0.58%
Kryptos
Themen
Cryptospedia
Nachricht
Cryptostopics
Videos
Top -Nachrichten
Kryptos
Themen
Cryptospedia
Nachricht
Cryptostopics
Videos
bitcoin
bitcoin

$87959.907984 USD

1.34%

ethereum
ethereum

$2920.497338 USD

3.04%

tether
tether

$0.999775 USD

0.00%

xrp
xrp

$2.237324 USD

8.12%

bnb
bnb

$860.243768 USD

0.90%

solana
solana

$138.089498 USD

5.43%

usd-coin
usd-coin

$0.999807 USD

0.01%

tron
tron

$0.272801 USD

-1.53%

dogecoin
dogecoin

$0.150904 USD

2.96%

cardano
cardano

$0.421635 USD

1.97%

hyperliquid
hyperliquid

$32.152445 USD

2.23%

bitcoin-cash
bitcoin-cash

$533.301069 USD

-1.94%

chainlink
chainlink

$12.953417 USD

2.68%

unus-sed-leo
unus-sed-leo

$9.535951 USD

0.73%

zcash
zcash

$521.483386 USD

-2.87%

Nachrichtenartikel zu Kryptowährungen

Wurmfähige npm-Pakete und Token-Stealer: Ein tiefer Einblick in die Sicherheit der Lieferkette

Nov 15, 2025 at 09:48 am

Jüngste Vorfälle mit wurmfähigen NPM-Paketen und Token-Diebstahlern verdeutlichen die wachsenden Risiken für die Software-Lieferkette. Amazon-Forscher haben eine massive Token-Farming-Kampagne aufgedeckt, was die Notwendigkeit robuster Sicherheitsmaßnahmen unterstreicht.

Wurmfähige npm-Pakete und Token-Stealer: Ein tiefer Einblick in die Sicherheit der Lieferkette

Wormable npm Packages and Token Stealers: A Deep Dive into Supply Chain Security

Wurmfähige npm-Pakete und Token-Stealer: Ein tiefer Einblick in die Sicherheit der Lieferkette

The npm registry, a cornerstone of JavaScript development, has recently been under siege. From self-replicating worms to sophisticated token-stealing schemes, the threat landscape is evolving rapidly. This article delves into recent discoveries and trends surrounding these attacks, focusing on the risks and potential mitigations.

Die NPM-Registrierung, ein Eckpfeiler der JavaScript-Entwicklung, wurde kürzlich belagert. Von sich selbst reproduzierenden Würmern bis hin zu ausgefeilten Token-Diebstahl-Systemen – die Bedrohungslandschaft entwickelt sich rasant weiter. Dieser Artikel befasst sich mit den jüngsten Entdeckungen und Trends im Zusammenhang mit diesen Angriffen und konzentriert sich dabei auf die Risiken und mögliche Abhilfemaßnahmen.

The Rise of Malicious npm Packages

Der Aufstieg bösartiger npm-Pakete

Recent findings from Amazon researchers have shed light on a significant issue: over 150,000 malicious packages lurking within the npm registry. These packages were part of a "token farming" campaign targeting the tea.xyz protocol, a system designed to reward open-source developers. This campaign showcases how attackers are increasingly weaponizing npm packages to compromise developers and execute supply chain attacks.

Aktuelle Erkenntnisse von Amazon-Forschern haben Licht auf ein wichtiges Problem geworfen: Über 150.000 Schadpakete lauern in der npm-Registrierung. Diese Pakete waren Teil einer „Token-Farming“-Kampagne, die auf das tea.xyz-Protokoll abzielte, ein System zur Belohnung von Open-Source-Entwicklern. Diese Kampagne zeigt, wie Angreifer NPM-Pakete zunehmend als Waffe einsetzen, um Entwickler zu kompromittieren und Angriffe auf die Lieferkette durchzuführen.

Unlike traditional malware-laden packages, this token farming campaign didn't rely on overtly malicious code. Instead, it exploited the tea.xyz reward mechanism by artificially inflating package metrics through automated replication and dependency chains. This allowed threat actors to extract financial benefits from the open-source community.

Im Gegensatz zu herkömmlichen, mit Schadsoftware beladenen Paketen stützte sich diese Token-Farming-Kampagne nicht auf offenkundig bösartigen Code. Stattdessen nutzte es den Belohnungsmechanismus von tea.xyz aus, indem es die Paketmetriken durch automatisierte Replikations- und Abhängigkeitsketten künstlich aufblähte. Dadurch konnten Bedrohungsakteure finanzielle Vorteile aus der Open-Source-Community ziehen.

How the Attack Works

Wie der Angriff funktioniert

The attackers utilized automated tooling to self-replicate malicious packages at an unprecedented scale. They exploited npm's package installation mechanisms to create self-replicating systems. The package.json file, which contains executable scripts and dependency lists, was weaponized to create circular dependency chains. Installing one malicious package would automatically trigger the installation of multiple additional packages, maximizing both the installation cascade and the tea.xyz teaRank scoring.

Die Angreifer nutzten automatisierte Tools, um bösartige Pakete in beispiellosem Ausmaß selbst zu replizieren. Sie nutzten die Paketinstallationsmechanismen von npm, um sich selbst replizierende Systeme zu erstellen. Die Datei package.json, die ausführbare Skripte und Abhängigkeitslisten enthält, wurde als Waffe eingesetzt, um zirkuläre Abhängigkeitsketten zu erstellen. Die Installation eines bösartigen Pakets würde automatisch die Installation mehrerer zusätzlicher Pakete auslösen, wodurch sowohl die Installationskaskade als auch die teaRank-Bewertung von tea.xyz maximiert würden.

The Impact

Die Wirkung

Even though these packages didn't contain ransomware or information stealers, they still posed significant risks. These risks included:

Auch wenn diese Pakete keine Ransomware oder Informationsdiebstahler enthielten, stellten sie dennoch erhebliche Risiken dar. Zu diesen Risiken gehörten:

  • Polluting the npm registry with non-functional packages
  • Taxing the registry's bandwidth, storage, and infrastructure resources
  • Dependency confusion and other supply chain risks

Wormhole and Cross-Chain DeFi

Wurmloch und Cross-Chain DeFi

On a somewhat related note, the broader DeFi landscape is also seeing advancements in interoperability. Folks Finance, for example, has integrated Wormhole’s Native Token Transfers (NTT) to broaden its governance token, FOLKS, across multiple blockchain networks. This initiative enhances cross-network interaction and eliminates the need for wrapped tokens, reducing risks associated with synthetic assets.

In einem etwas ähnlichen Zusammenhang verzeichnet die breitere DeFi-Landschaft auch Fortschritte bei der Interoperabilität. Folks Finance hat beispielsweise die Native Token Transfers (NTT) von Wormhole integriert, um seinen Governance-Token FOLKS auf mehrere Blockchain-Netzwerke auszuweiten. Diese Initiative verbessert die netzwerkübergreifende Interaktion und macht verpackte Token überflüssig, wodurch die mit synthetischen Vermögenswerten verbundenen Risiken verringert werden.

Mitigation Strategies

Minderungsstrategien

To combat these threats, organizations should take proactive steps:

Um diese Bedrohungen zu bekämpfen, sollten Unternehmen proaktive Maßnahmen ergreifen:

  • Use Amazon Inspector: Detect packages tied to the token farming campaign and audit existing npm packages.
  • Enforce Software Bills of Materials (SBOMs): Maintain a comprehensive list of software components.
  • Isolate CI/CD Environments: Protect continuous integration and continuous delivery pipelines.

Looking Ahead

Blick nach vorn

The incidents discussed above underscore the importance of vigilance and proactive security measures. The software supply chain is a complex ecosystem, and securing it requires a multi-faceted approach. By staying informed and implementing robust security practices, we can collectively mitigate the risks posed by malicious actors.

Die oben diskutierten Vorfälle unterstreichen die Bedeutung von Wachsamkeit und proaktiven Sicherheitsmaßnahmen. Die Software-Lieferkette ist ein komplexes Ökosystem und ihre Sicherung erfordert einen vielschichtigen Ansatz. Indem wir informiert bleiben und robuste Sicherheitspraktiken implementieren, können wir gemeinsam die von böswilligen Akteuren ausgehenden Risiken mindern.

So, keep those dependencies in check, and remember: a little paranoia goes a long way in the wild world of npm!

Halten Sie also diese Abhängigkeiten in Schach und denken Sie daran: Ein wenig Paranoia reicht in der wilden Welt von npm aus!

Originalquelle:csoonline

Haftungsausschluss:info@kdj.com

Die bereitgestellten Informationen stellen keine Handelsberatung dar. kdj.com übernimmt keine Verantwortung für Investitionen, die auf der Grundlage der in diesem Artikel bereitgestellten Informationen getätigt werden. Kryptowährungen sind sehr volatil und es wird dringend empfohlen, nach gründlicher Recherche mit Vorsicht zu investieren!

Wenn Sie glauben, dass der auf dieser Website verwendete Inhalt Ihr Urheberrecht verletzt, kontaktieren Sie uns bitte umgehend (info@kdj.com) und wir werden ihn umgehend löschen.

Weitere Artikel veröffentlicht am Aug 10, 2026