Binance Square
#supplychainattack

supplychainattack

8,554 Aufrufe
28 Kommentare
PhoenixTraderpro
·
--
HACKER HABEN DAS OFFIZIELLE $INJ DEVELOPER-KIT—310 DOWNLOADS ⚠️ kompromittiert Eine manipulierte Version von Injective's SDK schlich sich über ein kompromittiertes GitHub-Konto ein und stahl bei normaler Nutzung Wallet-Seed-Phrasen sowie private Schlüssel. Die schädliche Komponente ging für weniger als eine Stunde online, verteilte sich auf 18 npm-Pakete und wurde 310 Mal abgerufen, bevor ein Fix eingespielt wurde. Wenn du oder ein Projekt, mit dem du interagierst, Wallet-Software nutzt oder Bots betreibt, die auf Injective basieren, könnte dieses einstündige Zeitfenster Schlüssel geleakt haben. Der Code protokollierte die Geheimnisse stillschweigend und lieferte sie an einen Server, der so gestaltet war, als sei er legitim. Entwickler wurden angewiesen, alle Schlüssel, die mit diesen Versionen in Berührung kamen, als kompromittiert zu behandeln. Prüfst du gerade, welche Version dein Wallet oder Bot aktuell ausführt? Keine finanzielle Beratung. Verwalte immer dein Risiko. #INJ #SecurityAlert #SupplyChainAttack #CryptoWarning ⚡
HACKER HABEN DAS OFFIZIELLE $INJ DEVELOPER-KIT—310 DOWNLOADS ⚠️ kompromittiert

Eine manipulierte Version von Injective's SDK schlich sich über ein kompromittiertes GitHub-Konto ein und stahl bei normaler Nutzung Wallet-Seed-Phrasen sowie private Schlüssel. Die schädliche Komponente ging für weniger als eine Stunde online, verteilte sich auf 18 npm-Pakete und wurde 310 Mal abgerufen, bevor ein Fix eingespielt wurde.

Wenn du oder ein Projekt, mit dem du interagierst, Wallet-Software nutzt oder Bots betreibt, die auf Injective basieren, könnte dieses einstündige Zeitfenster Schlüssel geleakt haben. Der Code protokollierte die Geheimnisse stillschweigend und lieferte sie an einen Server, der so gestaltet war, als sei er legitim. Entwickler wurden angewiesen, alle Schlüssel, die mit diesen Versionen in Berührung kamen, als kompromittiert zu behandeln.

Prüfst du gerade, welche Version dein Wallet oder Bot aktuell ausführt?

Keine finanzielle Beratung. Verwalte immer dein Risiko.

#INJ #SecurityAlert #SupplyChainAttack #CryptoWarning

$INJ SDK COMPROMISED — 50,000 WÖCHENTLICHE DOWNLOADS BETROFFEN ⚠️ Das npm-Paket @injectivelabs/sdk-ts wurde bösartig modifiziert, nachdem ein Entwicklerkonto auf GitHub kompromittiert wurde. Version 1.20.21 enthält Code, der Wallet-Private-Keys und Mnemonic-Phrasen stiehlt und sie in einen verschleierten Server kodiert. Mit etwa 50.000 wöchentlichen Downloads und 17 weiteren gesperrten Paketen im gleichen Scope ist das ein umfassender Supply-Chain-Angriff. Verdächtige Commits begannen am 8. Juni. Hast du deine Abhängigkeiten geprüft? Keine Finanzberatung. Verwalte immer dein Risiko. #INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert ⚠️
$INJ SDK COMPROMISED — 50,000 WÖCHENTLICHE DOWNLOADS BETROFFEN ⚠️

Das npm-Paket @injectivelabs/sdk-ts wurde bösartig modifiziert, nachdem ein Entwicklerkonto auf GitHub kompromittiert wurde. Version 1.20.21 enthält Code, der Wallet-Private-Keys und Mnemonic-Phrasen stiehlt und sie in einen verschleierten Server kodiert.

Mit etwa 50.000 wöchentlichen Downloads und 17 weiteren gesperrten Paketen im gleichen Scope ist das ein umfassender Supply-Chain-Angriff. Verdächtige Commits begannen am 8. Juni. Hast du deine Abhängigkeiten geprüft?

Keine Finanzberatung. Verwalte immer dein Risiko.

#INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert

⚠️
Polymarket-Händler kompromittiert — Angreifer leerten 2,9 Mio. $ aus Wallets Über das Wochenende traf einen Supply-Chain-Angriff Polymarket. Ein bösartiges Skript, das in das Frontend injiziert wurde, entleerte rund 2,9 Millionen Dollar, bevor das Team es abschaltete. Dies ist kein Smart-Contract-Exploit. Die Angreifer haben nicht die Kerninfrastruktur ins Visier genommen, sondern die Software- Lieferkette von Polymarket. Supply-Chain-Angriffe verstecken sich in vertrauenswürdigen Drittanbieter-Code, wodurch sie schwerer zu erkennen sind. Polymarket bestätigte, dass alle betroffenen Nutzer vollständige Erstattungen erhalten. Das Team isolierte die Sicherheitslücke schnell. Der Vorfall zeigt jedoch, wie Plattformen, die auf externe Dienste angewiesen sind, zusätzliche Angriffsflächen eröffnen, die über Smart Contracts hinausgehen. Kryptowetten und Prognisemärkte haben in diesem Jahr enorm viel Aufmerksamkeit auf sich gezogen. Dieser Vorfall testet, ob Plattformen das Vertrauen aufrechterhalten können, während sie wachsen. Sicherheitsüberprüfungen von Drittanbieter-Abhängigkeiten könnten zu einer Standardpraxis werden müssen. Sollten dezentrale Plattformen ihre Software-Abhängigkeiten stärker prüfen? Die Branche schaut zu. $BTC $ETH $SOL #Polymarket #SupplyChainAttack #Crypto
Polymarket-Händler kompromittiert — Angreifer leerten 2,9 Mio. $ aus Wallets

Über das Wochenende traf einen Supply-Chain-Angriff Polymarket. Ein bösartiges Skript, das in das Frontend injiziert wurde, entleerte rund 2,9 Millionen Dollar, bevor das Team es abschaltete.

Dies ist kein Smart-Contract-Exploit. Die Angreifer haben nicht die Kerninfrastruktur ins Visier genommen, sondern die Software- Lieferkette von Polymarket. Supply-Chain-Angriffe verstecken sich in vertrauenswürdigen Drittanbieter-Code, wodurch sie schwerer zu erkennen sind.

Polymarket bestätigte, dass alle betroffenen Nutzer vollständige Erstattungen erhalten. Das Team isolierte die Sicherheitslücke schnell. Der Vorfall zeigt jedoch, wie Plattformen, die auf externe Dienste angewiesen sind, zusätzliche Angriffsflächen eröffnen, die über Smart Contracts hinausgehen.

Kryptowetten und Prognisemärkte haben in diesem Jahr enorm viel Aufmerksamkeit auf sich gezogen. Dieser Vorfall testet, ob Plattformen das Vertrauen aufrechterhalten können, während sie wachsen. Sicherheitsüberprüfungen von Drittanbieter-Abhängigkeiten könnten zu einer Standardpraxis werden müssen.

Sollten dezentrale Plattformen ihre Software-Abhängigkeiten stärker prüfen? Die Branche schaut zu. $BTC $ETH $SOL
#Polymarket #SupplyChainAttack #Crypto
30 bösartige NPM-Pakete, die $ETH DEVELOPERS ins Visier nehmen 🔥 Ein koordinierter Supply-Chain-Angriff wurde aufgedeckt: Dabei wurden ein gefälschtes Trading-Bot-Repository und ein DeFi-getöntes npm-Paket genutzt, um einen JavaScript-Informationsteiler einzuschleusen. Der Umfang umfasst 30 bösartige Pakete. Dabei ist stake-math@3.5.4 als Abhängigkeit in einem Repo gepinnt, das etwa 2.300 nahezu identische Forks hervorbrachte — ein klares Automations-Warnsignal. Im Feuer sind sensible Daten: Wallet-Bibliotheken, private Keys, Mnemonics, API-Tokens und gespeicherte Browser-Zugangsdaten. Wenn du kürzlich npm install in irgendeinem Projekt ausgeführt hast, das mit DeFi oder Trading-Bots verbunden ist, ist deine Umgebung möglicherweise bereits kompromittiert. Prüfst du heute deine Abhängigkeiten? Keine Finanzberatung. Manage immer dein Risiko. #ETH #SecurityAlert #DeFi #SupplyChainAttack 🔥
30 bösartige NPM-Pakete, die $ETH DEVELOPERS ins Visier nehmen 🔥

Ein koordinierter Supply-Chain-Angriff wurde aufgedeckt: Dabei wurden ein gefälschtes Trading-Bot-Repository und ein DeFi-getöntes npm-Paket genutzt, um einen JavaScript-Informationsteiler einzuschleusen. Der Umfang umfasst 30 bösartige Pakete. Dabei ist stake-math@3.5.4 als Abhängigkeit in einem Repo gepinnt, das etwa 2.300 nahezu identische Forks hervorbrachte — ein klares Automations-Warnsignal.

Im Feuer sind sensible Daten: Wallet-Bibliotheken, private Keys, Mnemonics, API-Tokens und gespeicherte Browser-Zugangsdaten. Wenn du kürzlich npm install in irgendeinem Projekt ausgeführt hast, das mit DeFi oder Trading-Bots verbunden ist, ist deine Umgebung möglicherweise bereits kompromittiert. Prüfst du heute deine Abhängigkeiten?

Keine Finanzberatung. Manage immer dein Risiko.

#ETH #SecurityAlert #DeFi #SupplyChainAttack

🔥
🚨 QuickFox-Angriff nutzt die Lieferkette, um FDMTP-Software zu verbreiten Das Incident-Response-Team von FortiGuard Labs hat Details zu einem Cyberangriff auf die Lieferkette offengelegt, bei dem modifizierte Windows-Installer-Tools zur Kompromittierung von Systemen eingesetzt wurden. Dieser Angriff ist als QuickFox bekannt und hat eine fortschrittliche Schadsoftware namens FDMTP verbreitet, die mit ausgeklügelten Methoden gezielt bestimmte Opfer ins Visier nahm. ━━━━━━━━━━━━━━ 📊 Auswirkung: 📈 Hoch 🏷️ OTHER #CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis 📰 Quelle: fortinet.com
🚨 QuickFox-Angriff nutzt die Lieferkette, um FDMTP-Software zu verbreiten

Das Incident-Response-Team von FortiGuard Labs hat Details zu einem Cyberangriff auf die Lieferkette offengelegt, bei dem modifizierte Windows-Installer-Tools zur Kompromittierung von Systemen eingesetzt wurden. Dieser Angriff ist als QuickFox bekannt und hat eine fortschrittliche Schadsoftware namens FDMTP verbreitet, die mit ausgeklügelten Methoden gezielt bestimmte Opfer ins Visier nahm.

━━━━━━━━━━━━━━
📊 Auswirkung: 📈 Hoch
🏷️ OTHER

#CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis

📰 Quelle: fortinet.com
🚨 Einbruch trifft eine Werbefirma zur gezielten Ansprache von Krypto-Wallets Die auf Online-Werbung spezialisierte Firma Adform wurde Opfer eines Cyberangriffs, bei dem die von den Nutzern kopierten Wallet-Adressen für Krypto-Assets durch Adressen des Angreifers ersetzt wurden. Der Hack wurde durch das Ausnutzen von Werbeskripten auf Websites durchgeführt, die die Plattform des Unternehmens nutzen, und zeigt damit die Herausforderungen der Informationssicherheit in der Branche. ━━━━━━━━━━━━━━ 📊 Auswirkung: 📈 Hoch 🏷️ OTHER #Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack 📰 Quelle: bleepingcomputer.com
🚨 Einbruch trifft eine Werbefirma zur gezielten Ansprache von Krypto-Wallets

Die auf Online-Werbung spezialisierte Firma Adform wurde Opfer eines Cyberangriffs, bei dem die von den Nutzern kopierten Wallet-Adressen für Krypto-Assets durch Adressen des Angreifers ersetzt wurden. Der Hack wurde durch das Ausnutzen von Werbeskripten auf Websites durchgeführt, die die Plattform des Unternehmens nutzen, und zeigt damit die Herausforderungen der Informationssicherheit in der Branche.

━━━━━━━━━━━━━━
📊 Auswirkung: 📈 Hoch
🏷️ OTHER

#Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack

📰 Quelle: bleepingcomputer.com
🚨 Der ChainDrop-Softwareangriff zielt auf npm-Pakete ab und infiziert 1300 davon Ein Sicherheitsbericht zeigt, wie weitreichend der ChainDrop-Softwareangriff ist: Er zielte auf mehr als 1300 Pakete in bekannten npm-Repositorys. Die Angreifer nutzen legitime GitHub-Actions-Workflows, um schädlichen Code bereitzustellen, was Projekte betrifft, die auf diese Pakete angewiesen sind. ━━━━━━━━━━━━━━ 📊 Auswirkungen: 📈 Hoch 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 Quelle: 4sysops.com
🚨 Der ChainDrop-Softwareangriff zielt auf npm-Pakete ab und infiziert 1300 davon

Ein Sicherheitsbericht zeigt, wie weitreichend der ChainDrop-Softwareangriff ist: Er zielte auf mehr als 1300 Pakete in bekannten npm-Repositorys. Die Angreifer nutzen legitime GitHub-Actions-Workflows, um schädlichen Code bereitzustellen, was Projekte betrifft, die auf diese Pakete angewiesen sind.

━━━━━━━━━━━━━━
📊 Auswirkungen: 📈 Hoch
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 Quelle: 4sysops.com
🚨 2.000 VERGIFTETE PACKETE FLOOD $KEYV — 127M DOWNLOADS IM EXPOSITIONSBEREICH! 💥 Bei 127M Downloads pro Woche ist das kein Bug — das ist ein waffenmäßig umgesetzter Einbruch mit enormer Explosionswirkung. 🦈 Der Angreifer überflutete das Keyv/Cacheable-Ökosystem mit 2.000+ bösartigen Versionen, darunter keyv@6.0.0, und imitierte damit die Automatisierung des Shai-Hulud-Wurms. 🔍 So werden Projekte von innen ausgehöhlt: Credential-Diebstahl, CI/CD-Schlüssel-Leaks, Remote-Payloads, seitliche Bewegung über Dev-Umgebungen. Jede nachgelagerte App, die diese Bibliothek nutzt, ist exponiert. 📊 Wenn du Schlüssel hältst oder Build-Pipelines unter Node.js ausführst, behandle deine Abhängigkeiten bis zur Prüfung als kompromittiert. Drehe die Zugangsdaten und überprüfe jetzt die Lockfiles. ⚠️ 💬 Ist die Abhängigkeitsstruktur deines Projekts sauber — oder fehlt dir nur ein einziges Paket bis zum Albtraum? 👇 ⚠️ Keine Finanzberatung. Verwalte stets dein Risiko. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2.000 VERGIFTETE PACKETE FLOOD $KEYV — 127M DOWNLOADS IM EXPOSITIONSBEREICH! 💥

Bei 127M Downloads pro Woche ist das kein Bug — das ist ein waffenmäßig umgesetzter Einbruch mit enormer Explosionswirkung. 🦈 Der Angreifer überflutete das Keyv/Cacheable-Ökosystem mit 2.000+ bösartigen Versionen, darunter keyv@6.0.0, und imitierte damit die Automatisierung des Shai-Hulud-Wurms. 🔍

So werden Projekte von innen ausgehöhlt: Credential-Diebstahl, CI/CD-Schlüssel-Leaks, Remote-Payloads, seitliche Bewegung über Dev-Umgebungen. Jede nachgelagerte App, die diese Bibliothek nutzt, ist exponiert. 📊

Wenn du Schlüssel hältst oder Build-Pipelines unter Node.js ausführst, behandle deine Abhängigkeiten bis zur Prüfung als kompromittiert. Drehe die Zugangsdaten und überprüfe jetzt die Lockfiles. ⚠️ 💬 Ist die Abhängigkeitsstruktur deines Projekts sauber — oder fehlt dir nur ein einziges Paket bis zum Albtraum? 👇

⚠️ Keine Finanzberatung. Verwalte stets dein Risiko. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
⚠️ Eine bösartige Cyberattacke zielt auf Vite über schädliche npm-Pakete Sicherheitsforscher haben sieben bösartige npm-Pakete entdeckt, die auf die Vite-Umgebung für Frontend-Tools in einem Angriff auf die Software- Lieferkette abzielen. Diese Pakete verwenden die Blockchain-C2-Technik, um RAT-Software zu übertragen, was die zunehmenden Risiken im Softwareentwicklungs-Ökosystem verdeutlicht. ━━━━━━━━━━━━━━ 📊 Auswirkung: 📈 Hoch 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Quelle: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Eine bösartige Cyberattacke zielt auf Vite über schädliche npm-Pakete

Sicherheitsforscher haben sieben bösartige npm-Pakete entdeckt, die auf die Vite-Umgebung für Frontend-Tools in einem Angriff auf die Software- Lieferkette abzielen. Diese Pakete verwenden die Blockchain-C2-Technik, um RAT-Software zu übertragen, was die zunehmenden Risiken im Softwareentwicklungs-Ökosystem verdeutlicht.

━━━━━━━━━━━━━━
📊 Auswirkung: 📈 Hoch
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Quelle: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
$INJ SDK BACKDOOR – 310 DOWNLOADS BÖSARTIGEN CODES VOR DEM FIX 🔥 Eine verseuchte Version des Kern-TypeScript-Pakets von Injective war weniger als eine Stunde lang auf npm live und exfiltrierte stillschweigend Wallet-Seed-Phrasen und private Schlüssel. Die bösartige Veröffentlichung verbreitete sich über 18 Pakete und wurde 310-mal heruntergeladen, bevor sie entfernt wurde. Sicherheitsunternehmen Socket bestätigte, dass der Vorfall von einem gekaperten GitHub-Beitragskonto ausgegangen war. Der bösartige Code tarnte sich als Analytics und sendete gestohlene Schlüssel an einen Server, der eine legitime Injective-Infrastruktur nachahmte. Jeder Schlüssel, der durch Version 1.20.21 gelangt ist, sollte als kompromittiert betrachtet werden. Laufen in Ihren Projekten das betroffene @injectivelabs/sdk-ts-Paket? Keine Finanzberatung. Verwalten Sie immer Ihr Risiko. #INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack 🔥
$INJ SDK BACKDOOR – 310 DOWNLOADS BÖSARTIGEN CODES VOR DEM FIX 🔥

Eine verseuchte Version des Kern-TypeScript-Pakets von Injective war weniger als eine Stunde lang auf npm live und exfiltrierte stillschweigend Wallet-Seed-Phrasen und private Schlüssel. Die bösartige Veröffentlichung verbreitete sich über 18 Pakete und wurde 310-mal heruntergeladen, bevor sie entfernt wurde.

Sicherheitsunternehmen Socket bestätigte, dass der Vorfall von einem gekaperten GitHub-Beitragskonto ausgegangen war. Der bösartige Code tarnte sich als Analytics und sendete gestohlene Schlüssel an einen Server, der eine legitime Injective-Infrastruktur nachahmte. Jeder Schlüssel, der durch Version 1.20.21 gelangt ist, sollte als kompromittiert betrachtet werden.

Laufen in Ihren Projekten das betroffene @injectivelabs/sdk-ts-Paket?

Keine Finanzberatung. Verwalten Sie immer Ihr Risiko.

#INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack

🔥
$INJ NPM-PACKAGE-HACK — 50K WÖCHENTLICHE DOWNLOADS COMPROMITTIERt 🔥 Die bösartige Version 1.20.21 von injectivelabs/sdk-ts stiehlt private Schlüssel und Wiederherstellungs-Phrasen. Das GitHub-Konto des Entwicklers wurde in einem klassischen Supply-Chain-Angriff kompromittiert, der Entwickler ins Visier nahm. Mit etwa 50.000 Downloads pro Woche ist das kein kleiner Vorfall. Wenn du oder dein Team mit diesem Paket seit dem 8. Juni interagiert habt, ändere deine Keys sofort. Injective reagierte schnell, aber das npm-Ökosystem hat weiterhin Lücken. Prüfst du deine Abhängigkeiten auf bösartige Updates? Keine Finanzberatung. Gehe immer verantwortungsvoll mit deinem Risiko um. #INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3 ⚡
$INJ NPM-PACKAGE-HACK — 50K WÖCHENTLICHE DOWNLOADS COMPROMITTIERt 🔥

Die bösartige Version 1.20.21 von injectivelabs/sdk-ts stiehlt private Schlüssel und Wiederherstellungs-Phrasen. Das GitHub-Konto des Entwicklers wurde in einem klassischen Supply-Chain-Angriff kompromittiert, der Entwickler ins Visier nahm. Mit etwa 50.000 Downloads pro Woche ist das kein kleiner Vorfall. Wenn du oder dein Team mit diesem Paket seit dem 8. Juni interagiert habt, ändere deine Keys sofort.

Injective reagierte schnell, aber das npm-Ökosystem hat weiterhin Lücken. Prüfst du deine Abhängigkeiten auf bösartige Updates?

Keine Finanzberatung. Gehe immer verantwortungsvoll mit deinem Risiko um.

#INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3

Anmelden und weiter Inhalte entdecken
Krypto-Nutzer weltweit auf Binance Square kennenlernen
⚡️ Bleib in Sachen Krypto stets am Puls.
💬 Die weltgrößte Kryptobörse vertraut darauf.
👍 Erhalte verlässliche Einblicke von verifizierten Creators.
E-Mail-Adresse/Telefonnummer