|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Articles d’actualité sur les crypto-monnaies
dYdX touché par des packages npm/PyPI malveillants : une plongée approfondie dans la dernière attaque de la chaîne d'approvisionnement
Feb 10, 2026 at 11:50 pm
dYdX subit une grave attaque de la chaîne d'approvisionnement via des packages npm/PyPI malveillants. Déballage des stratégies de menace, d’impact et de défense.

Security Alert: dYdX Ecosystem Targeted by Malicious npm and PyPI Packages
Alerte de sécurité : l'écosystème dYdX ciblé par des packages npm et PyPI malveillants
In a worrying development for the decentralized finance space, the dYdX ecosystem has become the latest victim of a sophisticated supply chain attack. Threat actors have successfully injected malicious code into dYdX client packages distributed through popular package managers npm and PyPI. This incident, first detected on January 27, 2026, highlights the persistent and evolving threats within the software development lifecycle, particularly for projects handling significant financial volumes.
Dans un développement inquiétant pour l’espace financier décentralisé, l’écosystème dYdX est devenu la dernière victime d’une attaque sophistiquée de la chaîne d’approvisionnement. Les acteurs malveillants ont réussi à injecter du code malveillant dans les packages clients dYdX distribués via les gestionnaires de packages populaires npm et PyPI. Cet incident, détecté pour la première fois le 27 janvier 2026, met en évidence les menaces persistantes et évolutives au sein du cycle de vie du développement logiciel, en particulier pour les projets gérant des volumes financiers importants.
The Attack Unveiled
L'attaque dévoilée
Cybersecurity firm Socket uncovered the breach, revealing that malicious versions of dYdX client packages were published to both npm and PyPI. The affected npm package, @dydxprotocol/v4-client-js, had compromised versions 3.4.1, 1.22.1, 1.15.2, and 1.0.31. Similarly, the PyPI package dydx-v4-client, version 1.1.5post1, was found to contain malware. These packages are crucial for developers interacting with the dYdX v4 protocol, enabling functions such as transaction signing and wallet management – essential operations for a platform that has facilitated over $1.5 trillion in lifetime trading volume.
La société de cybersécurité Socket a découvert la faille, révélant que des versions malveillantes des packages clients dYdX avaient été publiées sur npm et PyPI. Le package npm concerné, @dydxprotocol/v4-client-js, avait compromis les versions 3.4.1, 1.22.1, 1.15.2 et 1.0.31. De même, le package PyPI dydx-v4-client, version 1.1.5post1, contient des logiciels malveillants. Ces packages sont cruciaux pour les développeurs interagissant avec le protocole dYdX v4, permettant des fonctions telles que la signature de transactions et la gestion de portefeuille – des opérations essentielles pour une plate-forme qui a facilité plus de 1,5 billion de dollars de volume de transactions au cours de sa vie.
Malware Mechanics and Impact
Mécanismes et impact des logiciels malveillants
The attackers likely gained control of a dYdX maintainer account to push these poisoned packages. In the npm versions, a tampered function, createRegistry(), was designed to steal sensitive information, including seed phrases and device fingerprints, exfiltrating this data to a typosquatted domain, dydx.priceoracle.site. For PyPI users, the malware went a step further, incorporating a Remote Access Trojan (RAT). A function named list_prices() mirrored the data theft seen in the npm package, while an auto-executing payload in _bootstrap.py, obfuscated through multiple decoding layers, allowed attackers to gain deep system access. This RAT could steal SSH keys, API credentials, source code, and even establish backdoors, granting attackers privileged user access.
Les attaquants ont probablement pris le contrôle d'un compte du responsable dYdX pour diffuser ces packages empoisonnés. Dans les versions npm, une fonction falsifiée, createRegistry(), a été conçue pour voler des informations sensibles, notamment des phrases de départ et des empreintes digitales de l'appareil, en exfiltrant ces données vers un domaine typosquatté, dydx.priceoracle.site. Pour les utilisateurs de PyPI, le malware est allé encore plus loin en intégrant un cheval de Troie d'accès à distance (RAT). Une fonction nommée list_prices() reflétait le vol de données observé dans le package npm, tandis qu'une charge utile à exécution automatique dans _bootstrap.py, masquée par plusieurs couches de décodage, permettait aux attaquants d'accéder en profondeur au système. Ce RAT pourrait voler des clés SSH, des informations d'identification API, du code source et même établir des portes dérobées, accordant aux attaquants un accès utilisateur privilégié.
The impact is significant, ranging from wallet drains for npm users to full system compromise for PyPI users. Critical infrastructure like trading bots, algorithms, and decentralized applications (dApps) are at high risk if they inadvertently integrated the compromised package versions. This incident follows previous security challenges faced by dYdX, including credential theft in September 2022 and a DNS hijacking incident in July 2024 that led to wallet drains.
L’impact est significatif, allant de la fuite du portefeuille pour les utilisateurs de npm à la compromission complète du système pour les utilisateurs de PyPI. Les infrastructures critiques telles que les robots de trading, les algorithmes et les applications décentralisées (dApps) courent un risque élevé si elles intègrent par inadvertance les versions de packages compromises. Cet incident fait suite à des problèmes de sécurité antérieurs rencontrés par dYdX, notamment le vol d'informations d'identification en septembre 2022 et un incident de piratage DNS en juillet 2024 qui a entraîné une fuite de portefeuille.
Mitigation and Future Outlook
Atténuation et perspectives d’avenir
Socket promptly notified dYdX, which then issued public warnings to isolate systems and rotate credentials. The security firm emphasized that this multi-ecosystem attack underscores the inherent supply chain risks associated with cryptocurrency development tools. Developers are urged to implement rigorous scanning and verification processes for all dependencies.
Socket a rapidement informé dYdX, qui a ensuite émis des avertissements publics pour isoler les systèmes et alterner les informations d'identification. La société de sécurité a souligné que cette attaque multi-écosystèmes souligne les risques inhérents à la chaîne d’approvisionnement associés aux outils de développement de crypto-monnaie. Les développeurs sont invités à mettre en œuvre des processus d'analyse et de vérification rigoureux pour toutes les dépendances.
While the immediate focus is on remediation and strengthening defenses, the incident also casts a shadow over the ongoing discussions about dYdX's tokenomics. Recent analyses suggest a cautious optimism regarding dYdX's price forecast, with expectations of gradual uplift tied to decreased inflation and revenue-sharing initiatives. However, the recent security breach serves as a stark reminder that robust security is paramount and that even well-intentioned tokenomic reforms can be overshadowed by foundational security vulnerabilities. The long-term price projections, which hinge on ecosystem maturity and increased staking participation, will undoubtedly need to account for the ongoing battle against sophisticated cyber threats.
Bien que l'accent immédiat soit mis sur la remédiation et le renforcement des défenses, l'incident jette également une ombre sur les discussions en cours sur la tokenomics de dYdX. Des analyses récentes suggèrent un optimisme prudent concernant les prévisions de prix de dYdX, avec des attentes d'augmentation progressive liées à une diminution de l'inflation et à des initiatives de partage des revenus. Cependant, la récente faille de sécurité nous rappelle brutalement qu’une sécurité solide est primordiale et que même des réformes symboliques bien intentionnées peuvent être éclipsées par des vulnérabilités fondamentales en matière de sécurité. Les projections de prix à long terme, qui dépendent de la maturité de l’écosystème et d’une participation accrue au staking, devront sans aucun doute tenir compte de la lutte en cours contre les cybermenaces sophistiquées.
In the end, staying secure in the fast-paced world of crypto development is like navigating a bustling New York City street – you've got to keep your wits about you, watch out for unexpected detours, and always double-check your routes. Stay vigilant, everyone!
En fin de compte, rester en sécurité dans le monde trépidant du développement de la cryptographie, c'est comme naviguer dans une rue animée de New York : vous devez garder votre sang-froid, faire attention aux détours inattendus et toujours vérifier vos itinéraires. Restez vigilants, tout le monde !
Clause de non-responsabilité:info@kdj.com
Les informations fournies ne constituent pas des conseils commerciaux. kdj.com n’assume aucune responsabilité pour les investissements effectués sur la base des informations fournies dans cet article. Les crypto-monnaies sont très volatiles et il est fortement recommandé d’investir avec prudence après une recherche approfondie!
Si vous pensez que le contenu utilisé sur ce site Web porte atteinte à vos droits d’auteur, veuillez nous contacter immédiatement (info@kdj.com) et nous le supprimerons dans les plus brefs délais.
-
- Polymarket sous le feu des critiques : la Corée du Sud réprime les jeux de hasard illégaux présumés
- Sep 20, 2026 at 12:05 pm
- Les autorités sud-coréennes engagent des poursuites pénales contre les utilisateurs de Polymarket, déclenchant un débat sur la question de savoir si les marchés de prédiction constituent des jeux illégaux ou un commerce légitime de produits dérivés.
-
- Les ETF Solana enregistrent une séquence d'afflux de 12 semaines au milieu de la semaine la plus calme jamais enregistrée pour Bitcoin
- Sep 20, 2026 at 12:05 pm
- Les ETF Solana démontrent un intérêt remarquable et soutenu des investisseurs avec une séquence d'afflux de 12 semaines, contrastant fortement avec le calme record de Bitcoin.
-
- Le prix de Solana dépasse la ligne de tendance descendante au milieu d’une activité record du réseau
- Sep 20, 2026 at 11:35 am
- Le prix de Solana a dépassé une ligne de tendance descendante clé, alimentée par une activité de réseau sans précédent, signalant un changement haussier potentiel pour la populaire blockchain.
-
- Sandeep Nailwal de Polygon dévoile 100 millions de POL Burn au milieu de chiffres de revenus solides et défie ses rivaux
- Sep 20, 2026 at 11:35 am
- Sandeep Nailwal de Polygon annonce une combustion de 100 millions de POL et prévoit un chiffre d'affaires de 24,5 millions de dollars, dépassant ses concurrents. Informations clés sur la tokenomics et la croissance du réseau.
-
- Zcash, prix Zcash, taxes et garde : naviguer dans le labyrinthe réglementaire du Privacy Coin au milieu des flambées de prix
- Sep 20, 2026 at 11:25 am
- Zcash connaît une évolution importante des prix et un examen réglementaire minutieux. Les détenteurs doivent comprendre les implications fiscales en Allemagne, les réglementations de l'UE en matière de lutte contre le blanchiment d'argent ayant un impact sur les pièces de confidentialité et les considérations critiques en matière de garde pour ZEC.
-
- 18 octobre 2026 : la date limite des sanctions russes approche, le marché de la cryptographie se prépare à l'impact
- Sep 20, 2026 at 11:25 am
- La date limite des sanctions américaines contre la Russie, le 18 octobre 2026, approche. Explorez l'impact potentiel sur les marchés de la cryptographie, les tarifs et le commerce mondial.
-
- La capitalisation boursière d'Altcoin augmente de 12 %, signalant une éventuelle cassure de la tendance baissière sur deux ans dans un contexte d'incertitude du marché
- Sep 20, 2026 at 07:35 am
- La capitalisation boursière de l'altcoin a bondi de 12 %, marquant une cassure potentielle d'une tendance à la baisse de deux ans. Les niveaux techniques clés et la force du Bitcoin sont des indicateurs cruciaux pour la future saison des altcoins.
-
- Buzz sur le marché de la cryptographie : les KOL mettent en lumière les opportunités émergentes parmi les acteurs établis
- Sep 20, 2026 at 07:25 am
- Les principales voix du secteur et les analyses de marché mettent en évidence l’évolution du paysage cryptographique, en se concentrant sur le potentiel des premiers stades et la force durable des actifs établis.
-
- Libérer les « meilleurs Altcoins 2026 » : Apeing mène la charge pour la prochaine évasion
- Sep 20, 2026 at 07:25 am
- Découvrez les dernières tendances en matière d'altcoins, avec le modèle de prévente innovant d'Apeing et le jalonnement à plusieurs niveaux qui attirent une attention significative, aux côtés d'autres concurrents prêts pour une croissance future.

































