Capitalisation boursière: $2.7727T 4.18%
Volume(24h): $112.9877B 43.32%
  • Capitalisation boursière: $2.7727T 4.18%
  • Volume(24h): $112.9877B 43.32%
  • Indice de peur et de cupidité:
  • Capitalisation boursière: $2.7727T 4.18%
Cryptos
Les sujets
Cryptospedia
Nouvelles
Cryptosopique
Vidéos
Top nouvelles
Cryptos
Les sujets
Cryptospedia
Nouvelles
Cryptosopique
Vidéos
bitcoin
bitcoin

$81131.293825 USD

4.61%

ethereum
ethereum

$2629.223982 USD

5.70%

tether
tether

$0.999644 USD

0.06%

bnb
bnb

$762.001372 USD

0.94%

xrp
xrp

$1.419903 USD

7.09%

usd-coin
usd-coin

$0.999900 USD

0.01%

solana
solana

$111.987892 USD

5.89%

tron
tron

$0.337691 USD

0.55%

zcash
zcash

$1568.013373 USD

5.10%

hyperliquid
hyperliquid

$93.260937 USD

6.24%

dogecoin
dogecoin

$0.087155 USD

3.41%

monero
monero

$565.955936 USD

6.55%

chainlink
chainlink

$12.346409 USD

4.60%

cardano
cardano

$0.223297 USD

4.51%

unus-sed-leo
unus-sed-leo

$8.875656 USD

-0.19%

Articles d’actualité sur les crypto-monnaies

dYdX touché par des packages npm/PyPI malveillants : une plongée approfondie dans la dernière attaque de la chaîne d'approvisionnement

Feb 10, 2026 at 11:50 pm

dYdX subit une grave attaque de la chaîne d'approvisionnement via des packages npm/PyPI malveillants. Déballage des stratégies de menace, d’impact et de défense.

dYdX touché par des packages npm/PyPI malveillants : une plongée approfondie dans la dernière attaque de la chaîne d'approvisionnement

Security Alert: dYdX Ecosystem Targeted by Malicious npm and PyPI Packages

Alerte de sécurité : l'écosystème dYdX ciblé par des packages npm et PyPI malveillants

In a worrying development for the decentralized finance space, the dYdX ecosystem has become the latest victim of a sophisticated supply chain attack. Threat actors have successfully injected malicious code into dYdX client packages distributed through popular package managers npm and PyPI. This incident, first detected on January 27, 2026, highlights the persistent and evolving threats within the software development lifecycle, particularly for projects handling significant financial volumes.

Dans un développement inquiétant pour l’espace financier décentralisé, l’écosystème dYdX est devenu la dernière victime d’une attaque sophistiquée de la chaîne d’approvisionnement. Les acteurs malveillants ont réussi à injecter du code malveillant dans les packages clients dYdX distribués via les gestionnaires de packages populaires npm et PyPI. Cet incident, détecté pour la première fois le 27 janvier 2026, met en évidence les menaces persistantes et évolutives au sein du cycle de vie du développement logiciel, en particulier pour les projets gérant des volumes financiers importants.

The Attack Unveiled

L'attaque dévoilée

Cybersecurity firm Socket uncovered the breach, revealing that malicious versions of dYdX client packages were published to both npm and PyPI. The affected npm package, @dydxprotocol/v4-client-js, had compromised versions 3.4.1, 1.22.1, 1.15.2, and 1.0.31. Similarly, the PyPI package dydx-v4-client, version 1.1.5post1, was found to contain malware. These packages are crucial for developers interacting with the dYdX v4 protocol, enabling functions such as transaction signing and wallet management – essential operations for a platform that has facilitated over $1.5 trillion in lifetime trading volume.

La société de cybersécurité Socket a découvert la faille, révélant que des versions malveillantes des packages clients dYdX avaient été publiées sur npm et PyPI. Le package npm concerné, @dydxprotocol/v4-client-js, avait compromis les versions 3.4.1, 1.22.1, 1.15.2 et 1.0.31. De même, le package PyPI dydx-v4-client, version 1.1.5post1, contient des logiciels malveillants. Ces packages sont cruciaux pour les développeurs interagissant avec le protocole dYdX v4, permettant des fonctions telles que la signature de transactions et la gestion de portefeuille – des opérations essentielles pour une plate-forme qui a facilité plus de 1,5 billion de dollars de volume de transactions au cours de sa vie.

Malware Mechanics and Impact

Mécanismes et impact des logiciels malveillants

The attackers likely gained control of a dYdX maintainer account to push these poisoned packages. In the npm versions, a tampered function, createRegistry(), was designed to steal sensitive information, including seed phrases and device fingerprints, exfiltrating this data to a typosquatted domain, dydx.priceoracle.site. For PyPI users, the malware went a step further, incorporating a Remote Access Trojan (RAT). A function named list_prices() mirrored the data theft seen in the npm package, while an auto-executing payload in _bootstrap.py, obfuscated through multiple decoding layers, allowed attackers to gain deep system access. This RAT could steal SSH keys, API credentials, source code, and even establish backdoors, granting attackers privileged user access.

Les attaquants ont probablement pris le contrôle d'un compte du responsable dYdX pour diffuser ces packages empoisonnés. Dans les versions npm, une fonction falsifiée, createRegistry(), a été conçue pour voler des informations sensibles, notamment des phrases de départ et des empreintes digitales de l'appareil, en exfiltrant ces données vers un domaine typosquatté, dydx.priceoracle.site. Pour les utilisateurs de PyPI, le malware est allé encore plus loin en intégrant un cheval de Troie d'accès à distance (RAT). Une fonction nommée list_prices() reflétait le vol de données observé dans le package npm, tandis qu'une charge utile à exécution automatique dans _bootstrap.py, masquée par plusieurs couches de décodage, permettait aux attaquants d'accéder en profondeur au système. Ce RAT pourrait voler des clés SSH, des informations d'identification API, du code source et même établir des portes dérobées, accordant aux attaquants un accès utilisateur privilégié.

The impact is significant, ranging from wallet drains for npm users to full system compromise for PyPI users. Critical infrastructure like trading bots, algorithms, and decentralized applications (dApps) are at high risk if they inadvertently integrated the compromised package versions. This incident follows previous security challenges faced by dYdX, including credential theft in September 2022 and a DNS hijacking incident in July 2024 that led to wallet drains.

L’impact est significatif, allant de la fuite du portefeuille pour les utilisateurs de npm à la compromission complète du système pour les utilisateurs de PyPI. Les infrastructures critiques telles que les robots de trading, les algorithmes et les applications décentralisées (dApps) courent un risque élevé si elles intègrent par inadvertance les versions de packages compromises. Cet incident fait suite à des problèmes de sécurité antérieurs rencontrés par dYdX, notamment le vol d'informations d'identification en septembre 2022 et un incident de piratage DNS en juillet 2024 qui a entraîné une fuite de portefeuille.

Mitigation and Future Outlook

Atténuation et perspectives d’avenir

Socket promptly notified dYdX, which then issued public warnings to isolate systems and rotate credentials. The security firm emphasized that this multi-ecosystem attack underscores the inherent supply chain risks associated with cryptocurrency development tools. Developers are urged to implement rigorous scanning and verification processes for all dependencies.

Socket a rapidement informé dYdX, qui a ensuite émis des avertissements publics pour isoler les systèmes et alterner les informations d'identification. La société de sécurité a souligné que cette attaque multi-écosystèmes souligne les risques inhérents à la chaîne d’approvisionnement associés aux outils de développement de crypto-monnaie. Les développeurs sont invités à mettre en œuvre des processus d'analyse et de vérification rigoureux pour toutes les dépendances.

While the immediate focus is on remediation and strengthening defenses, the incident also casts a shadow over the ongoing discussions about dYdX's tokenomics. Recent analyses suggest a cautious optimism regarding dYdX's price forecast, with expectations of gradual uplift tied to decreased inflation and revenue-sharing initiatives. However, the recent security breach serves as a stark reminder that robust security is paramount and that even well-intentioned tokenomic reforms can be overshadowed by foundational security vulnerabilities. The long-term price projections, which hinge on ecosystem maturity and increased staking participation, will undoubtedly need to account for the ongoing battle against sophisticated cyber threats.

Bien que l'accent immédiat soit mis sur la remédiation et le renforcement des défenses, l'incident jette également une ombre sur les discussions en cours sur la tokenomics de dYdX. Des analyses récentes suggèrent un optimisme prudent concernant les prévisions de prix de dYdX, avec des attentes d'augmentation progressive liées à une diminution de l'inflation et à des initiatives de partage des revenus. Cependant, la récente faille de sécurité nous rappelle brutalement qu’une sécurité solide est primordiale et que même des réformes symboliques bien intentionnées peuvent être éclipsées par des vulnérabilités fondamentales en matière de sécurité. Les projections de prix à long terme, qui dépendent de la maturité de l’écosystème et d’une participation accrue au staking, devront sans aucun doute tenir compte de la lutte en cours contre les cybermenaces sophistiquées.

In the end, staying secure in the fast-paced world of crypto development is like navigating a bustling New York City street – you've got to keep your wits about you, watch out for unexpected detours, and always double-check your routes. Stay vigilant, everyone!

En fin de compte, rester en sécurité dans le monde trépidant du développement de la cryptographie, c'est comme naviguer dans une rue animée de New York : vous devez garder votre sang-froid, faire attention aux détours inattendus et toujours vérifier vos itinéraires. Restez vigilants, tout le monde !

Source primaire:cyberpress

Clause de non-responsabilité:info@kdj.com

Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!

Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.

Autres articles publiés sur Sep 20, 2026