1770418065
2026-02-06 22:16:00
По словам исследователей, пакеты с открытым исходным кодом, опубликованные в репозиториях npm и PyPI, содержали код, который украл учетные данные кошелька у разработчиков dYdX и серверных систем, а в некоторых случаях и у устройств с бэкдором.
«Каждое приложение, использующее скомпрометированные версии npm, подвергается риску…» исследователи из охранной фирмы Socket, сказал в пятницу. “Прямое воздействие включает в себя полную компрометацию кошелька и необратимую кражу криптовалюты. В сферу атаки входят все приложения в зависимости от скомпрометированных версий, а также тестирование как разработчиков с реальными учетными данными, так и конечных пользователей”.
Были заражены следующие пакеты:
НПМ (@dydxprotocol/v4-client-js):
- 3.4.1
- 1.22.1
- 1.15.2
- 1.0.31
ПиПИ (dydx-v4-клиент):
Вечная торговля, вечный таргетинг
dYdX — это децентрализованная биржа деривативов, которая поддерживает сотни рынков для «вечной торговли» или использования криптовалюты, чтобы делать ставки на то, что стоимость фьючерса на производные финансовые инструменты будет расти или падать. Сокет сообщил, что за время своего существования dYdX обработала объем торгов на сумму более 1,5 триллионов долларов США, при этом средний объем торгов составляет от 200 до 540 миллионов долларов США, а открытые проценты составляют примерно 175 миллионов долларов США. Биржа предоставляет библиотеки кода, которые позволяют сторонним приложениям использовать торговых ботов, автоматизированные стратегии или серверные службы, все из которых обрабатывают мнемонику или закрытые ключи для подписи.
Вредоносная программа npm встроила вредоносную функцию в легитимный пакет. Когда была обработана исходная фраза, обеспечивающая безопасность кошелька, функция удалила ее вместе с отпечатком пальца устройства, на котором запущено приложение. Отпечаток пальца позволил злоумышленнику сопоставить украденные учетные данные для отслеживания жертв при многочисленных взломах. Домен, получивший начальное значение, был dydx.[.]ценовой оракул[.]сайт, который имитирует законный сервис dYdX на dydx[.]xyz с помощью тайпсквоттинга.
#Вредоносные #пакеты #для #криптовалютной #биржи #dYdX #опустошают #кошельки #пользователей
Читайте также
