🚨 Nicht nur Ledger.
Ein Angriff auf die Lieferkette traf NPM-Pakete mit über 1B wöchentlichen Downloads — verwendet von Wallets, Dapps & Börsen.
Malware tauscht $BTC , $ETH , $SOL , $TRX, $LTC, $BCH-Adressen + kapert Wallet-Transaktionen.
Wenn Ihre App chalk, strip-ansi, color-convert verwendet → sind Sie gefährdet.
📌 Wer könnte betroffen sein?
Diese Bibliotheken sind nicht kryptospezifisch — sie sind grundlegende Node.js-Dienstprogramme, die in Abhängigkeitsbäumen verborgen sind. Das bedeutet, dass viele Wallets, Zahlungsdienste und Infrastruktur-Tools möglicherweise betroffen sind:
Wallets:
MetaMask (über CLI / Tool-Abhängigkeiten)
Phantom (JS-intensive Codebasis)
Rainbow, Zerion, Frame (abhängig von Node/NPM-Pipelines)
Krypto-Zahlungs-/Infrastruktur-Dienste:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (verwendet Node.js in Build-Prozessen)
Ledger Live Desktop (bündelt JS-Bibliotheken)
Alchemy, Infura, Thirdweb (Dev SDKs sind auf diese Dienstprogramme angewiesen)
DeFi / Web3-Apps:
Uniswap Interface, Aave, OpenSea-Frontend-Stacks (stark JS/NPM)
Viele Dashboards (Zapper, DeBank, Zerion)
👉 Die Gefahr ist indirekt: selbst wenn Ihre Wallet/App das infizierte Paket nicht direkt verwendet hat, könnten dessen Abhängigkeiten automatisch hineingezogen worden sein.
⚠️ Deshalb ist es beängstigend:
Eine bösartige Patch-Version verbreitete sich stillschweigend durch die gesamte JavaScript-Lieferkette, was bedeutet, dass selbst Apps, die nie explizit mit Krypto in Berührung kamen, dennoch Code liefern könnten, der Krypto stiehlt.
Ein Angriff auf die Lieferkette traf NPM-Pakete mit über 1B wöchentlichen Downloads — verwendet von Wallets, Dapps & Börsen.
Malware tauscht $BTC , $ETH , $SOL , $TRX, $LTC, $BCH-Adressen + kapert Wallet-Transaktionen.
Wenn Ihre App chalk, strip-ansi, color-convert verwendet → sind Sie gefährdet.
📌 Wer könnte betroffen sein?
Diese Bibliotheken sind nicht kryptospezifisch — sie sind grundlegende Node.js-Dienstprogramme, die in Abhängigkeitsbäumen verborgen sind. Das bedeutet, dass viele Wallets, Zahlungsdienste und Infrastruktur-Tools möglicherweise betroffen sind:
Wallets:
MetaMask (über CLI / Tool-Abhängigkeiten)
Phantom (JS-intensive Codebasis)
Rainbow, Zerion, Frame (abhängig von Node/NPM-Pipelines)
Krypto-Zahlungs-/Infrastruktur-Dienste:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet (verwendet Node.js in Build-Prozessen)
Ledger Live Desktop (bündelt JS-Bibliotheken)
Alchemy, Infura, Thirdweb (Dev SDKs sind auf diese Dienstprogramme angewiesen)
DeFi / Web3-Apps:
Uniswap Interface, Aave, OpenSea-Frontend-Stacks (stark JS/NPM)
Viele Dashboards (Zapper, DeBank, Zerion)
👉 Die Gefahr ist indirekt: selbst wenn Ihre Wallet/App das infizierte Paket nicht direkt verwendet hat, könnten dessen Abhängigkeiten automatisch hineingezogen worden sein.
⚠️ Deshalb ist es beängstigend:
Eine bösartige Patch-Version verbreitete sich stillschweigend durch die gesamte JavaScript-Lieferkette, was bedeutet, dass selbst Apps, die nie explizit mit Krypto in Berührung kamen, dennoch Code liefern könnten, der Krypto stiehlt.