🚹 Sicherheitswarnung: Hacker versuchten, ein Injective-npm-Paket zu manipulieren, um Wallet-SchlĂŒssel zu stehlen.

Supply-Chain-Angriffe zielen nun direkt auf den Krypto-Entwickler-Stack ab. Laut dem Sicherheitsunternehmen Socket wurde bösartiger Code in ein npm-Paket eingeschleust, das mit den Wallet-Workflows von Injective verknĂŒpft ist – entwickelt, um private SchlĂŒssel und Zugangsdaten stillschweigend aus Entwicklern und den von ihnen erstellten Apps abzuschöpfen.

Warum das wichtig ist:
‱ npm-Pakete bilden das HerzstĂŒck der meisten Web3-Frontends und Tools
‱ Eine einzige kompromittierte AbhĂ€ngigkeit kann unzĂ€hlige Nutzer-Wallets leeren
‱ Der Vorfall betrifft Injective, ein Cosmos-basiertes L1, das fĂŒr DeFi und On-Chain-Trading beliebt ist

Socket-Forscher warnten, dass das Risiko besonders schwerwiegend fĂŒr Apps ist, die Injective-Wallet-Verbindungen verarbeiten. Dort könnte ein verunreinigtes Paket beim Anmeldezeitpunkt SchlĂŒssel exfiltrieren.

Gute Nachricht: Das Paket wurde erkannt, bevor es weit verbreitet ĂŒbernommen wurde. Aber es ist eine deutliche Erinnerung daran, dass „einfach npm install“ in Krypto nicht mehr sicher ist. Teams sollten AbhĂ€ngigkeiten fixieren, Lockfiles prĂŒfen und Scanner-Tools verwenden, um verdĂ€chtige Post-Install-Skripte zu erkennen.

Wenn immer mehr Wert On-Chain bewegt wird, verlagert sich die AngriffsflĂ€che auf den Code selbst. Bleibt misstrauisch, Devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm