ΑρχικήSecurityΠαραβιασμένα πακέτα dYdX σε npm και PyPI διανέμουν κλέφτες πορτοφολιών και RAT

Παραβιασμένα πακέτα dYdX σε npm και PyPI διανέμουν κλέφτες πορτοφολιών και RAT

Ερευνητές κυβερνοασφάλειας ανακάλυψαν μια νέα επίθεση εφοδιαστικής αλυσίδας, όπου νόμιμα πακέτα dYdX στο npm και στο αποθετήριο Python Package Index (PyPI), έχουν παραβιαστεί για να προωθήσουν κακόβουλες εκδόσεις με σκοπό την κλοπή διαπιστευτηρίων πορτοφολιών και την απομακρυσμένη εκτέλεση κώδικα.

Δείτε επίσης: Ευπάθειες σε πλατφόρμες npm και yarn επιτρέπουν παράκαμψη των αμυνών κατά του Shai-Hulud

dYdX

Οι παραβιασμένες εκδόσεις των δύο πακέτων είναι το “@dydxprotocol/v4-client-js” (npm) και το “dydx-v4-client” (PyPI). Αυτά τα πακέτα παρέχουν στους προγραμματιστές εργαλεία για την αλληλεπίδραση με το πρωτόκολλο dYdΧ v4, συμπεριλαμβανομένης της υπογραφής συναλλαγών, της τοποθέτησης παραγγελιών και της διαχείρισης πορτοφολιών. Οι εφαρμογές που χρησιμοποιούν αυτά τα πακέτα χειρίζονται ευαίσθητες λειτουργίες κρυπτονομισμάτων.

Το dYdΧ είναι μια αποκεντρωμένη ανταλλαγή κρυπτονομισμάτων για διαπραγμάτευση περιθωρίων και διαρκών ανταλλαγών, επιτρέποντας στους χρήστες να διατηρούν πλήρη έλεγχο των περιουσιακών τους στοιχείων. Η ανταλλαγή DeFi έχει ξεπεράσει τα 1,5 τρισεκατομμύρια δολάρια σε σωρευτικό όγκο συναλλαγών.

Παρόλο που η μέθοδος με την οποία προωθήθηκαν αυτές οι δηλητηριασμένες ενημερώσεις είναι προς το παρόν ασαφής, υποψιάζεται ότι πρόκειται για περίπτωση παραβίασης λογαριασμού προγραμματιστή, καθώς οι κακόβουλες εκδόσεις δημοσιεύτηκαν χρησιμοποιώντας νόμιμα διαπιστευτήρια δημοσίευσης.

Οι αλλαγές που εισήγαγαν οι κακόβουλοι παράγοντες στοχεύουν τόσο το οικοσύστημα JavaScript όσο και το Python με διαφορετικά φορτία. Στην περίπτωση του npm, ο κακόβουλος κώδικας λειτουργεί ως κλέφτης πορτοφολιών κρυπτονομισμάτων που αποσπά φράσεις seeds και πληροφορίες συσκευής. Το πακέτο Python ενσωματώνει ένα απομακρυσμένο trojan πρόσβασης (RAT) μαζί με τη λειτουργικότητα κλέφτη πορτοφολιών.

Δείτε ακόμα: 27 κακόβουλα πακέτα npm χρησιμοποιούνται ως υποδομή Phishing

Παραβιασμένα πακέτα dYdX σε npm και PyPI διανέμουν κλέφτες πορτοφολιών και RAT

Το συστατικό RAT, το οποίο εκτελείται μόλις εισαχθεί το πακέτο, επικοινωνεί με έναν εξωτερικό διακομιστή για να ανακτήσει εντολές για επακόλουθη εκτέλεση στο κεντρικό σύστημα. Στα συστήματα Windows, χρησιμοποιεί τη σημαία “CREATE_NO_WINDOW” για να διασφαλίσει ότι εκτελείται χωρίς παράθυρο κονσόλας.

Ο απειλητικός παράγοντας επέδειξε λεπτομερή γνώση των εσωτερικών του πακέτου, εισάγοντας κακόβουλο κώδικα σε βασικά αρχεία μητρώου που εκτελούνται κατά τη διάρκεια της κανονικής χρήσης του πακέτου. Η απόκρυψη στην έκδοση PyPI και η συντονισμένη ανάπτυξη σε διαφορετικά οικοσυστήματα υποδηλώνουν ότι ο απειλητικός παράγοντας είχε άμεση πρόσβαση στην υποδομή δημοσίευσης αντί να εκμεταλλεύεται μια τεχνική ευπάθεια στα ίδια τα μητρώα.

Μετά από υπεύθυνη αποκάλυψη στις 28 Ιανουαρίου 2026, το dYdΧ αναγνώρισε το περιστατικό και προέτρεψε τους χρήστες που μπορεί να έχουν κατεβάσει τις παραβιασμένες εκδόσεις να απομονώσουν τις επηρεαζόμενες μηχανές, να μεταφέρουν κεφάλαια σε ένα νέο πορτοφόλι από ένα καθαρό σύστημα και να περιστρέψουν όλα τα κλειδιά API και τα διαπιστευτήρια. Οι εκδόσεις των dydx-v4-clients που φιλοξενούνται στο Github του dydxprotocol δεν περιέχουν το κακόβουλο λογισμικό.

Αυτή δεν είναι η πρώτη φορά που το οικοσύστημα dYdΧ έχει γίνει στόχος επιθέσεων εφοδιαστικής αλυσίδας. Τον Σεπτέμβριο του 2022, αναφορές έδειξαν ότι ο λογαριασμός npm ενός μέλους του προσωπικού του dYdΧ είχε παραβιαστεί για να δημοσιεύσει νέες εκδόσεις πολλαπλών πακέτων npm που περιείχαν κώδικα για την κλοπή διαπιστευτηρίων και άλλων ευαίσθητων δεδομένων.

Δύο χρόνια αργότερα, η ανταλλαγή αποκάλυψε ότι ο ιστότοπος που συνδέεται με την πλέον διακοπείσα πλατφόρμα dYdΧ v3 είχε παραβιαστεί για να ανακατευθύνει τους χρήστες σε έναν ιστότοπο phishing με στόχο την αποστράγγιση των πορτοφολιών τους.

Δείτε επίσης: Ψεύτικο WhatsApp API package στο npm κλέβει μηνύματα

Παραβιασμένα πακέτα dYdX σε npm και PyPI διανέμουν κλέφτες πορτοφολιών και RAT

Αυτή η επίθεση υπογραμμίζει ένα επίμονο μοτίβο αντιπάλων που στοχεύουν περιουσιακά στοιχεία που σχετίζονται με το dYdX μέσω αξιόπιστων καναλιών διανομής. Οι σχεδόν πανομοιότυπες υλοποιήσεις κλοπής διαπιστευτηρίων σε διαφορετικές γλώσσες υποδηλώνουν σκόπιμο σχεδιασμό.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS