Četvrtak, 12 veljače, 2026
9.4 C
London

Malware u open source paketima ugrožava dYdX korisnike

Paketi otvorenog koda objavljeni na npm i PyPI repozitorijima sadržavali su kod koji je krao vjerodajnice novčanika od dYdX programera i backend sustava, a u nekim slučajevima su inficirali uređaje, tvrde istraživači. “Svaka aplikacija koja koristi kompromitirane npm verzije je u opasnosti…,” rekli su istraživači iz sigurnosne tvrtke Socket. “Izravni utjecaj uključuje potpunu kompromitaciju novčanika i nepovratnu krađu kriptovaluta. Opseg napada uključuje sve aplikacije koje ovise o kompromitiranim verzijama, kao i programere koji testiraju s pravim vjerodajnicama i krajnje korisnike u produkciji.”

Paketi koji su bili zaraženi su:

  • npm (@dydxprotocol/v4-client-js):
    • 3.4.1
    • 1.22.1
    • 1.15.2
    • 1.0.31
  • PyPI (dydx-v4-client):
    • 1.1.5post1

dYdX je decentralizirana burza derivativa koja podržava stotine tržišta za “perpetual trading”, ili korištenje kriptovaluta za klađenje na to hoće li vrijednost budućeg derivata rasti ili padati. Socket je izvijestio da je dYdX tijekom svog postojanja obradio više od 1,5 trilijuna dolara u trgovačkom volumenu, s prosječnim trgovačkim volumenom od 200 milijuna do 540 milijuna dolara i otprilike 175 milijuna dolara u otvorenom interesu. Burza pruža knjižnice koda koje omogućuju aplikacijama trećih strana za trgovačke robote, automatizirane strategije ili backend usluge, a sve od njih upravljaju mnemotečkim izrazima ili privatnim ključevima za potpisivanje.

Npm malware je ugrađivao zloćudnu funkciju u legitimni paket. Kada je procesuirana fraza sjemena koja osigurava sigurnost novčanika, funkcija je iznijela tu frazu, zajedno s otiskom uređaja koji pokreće aplikaciju. Otisak uređaja omogućio je napadaču da poveže ukradene vjerodajnice i prati žrtve kroz više kompromitacija. Domen koja je primila sjeme bila je dydx[.]priceoracle[.]site, koja oponaša legitimnu dYdX uslugu na dydx[.]xyz kroz typosquatting.

Hot this week

Glean: AI pomoćnik za poduzeća

Enterprise AI brzo se razvija od chatbota koji odgovaraju...

Glean: AI as radni asistent za poduzeća

Umjetna inteligencija u poduzećima brzo se razvija, prelazeći s...

xAI objavljuje detalje o novim planovima Elona Muska

U srijedu, xAI je napravio rijetki korak objavljivanjem videozapisa...

Modal Labs prikuplja nova sredstva uz procjenu od 2,5 milijardi dolara

2:48 PM PST · 11. veljače 2026.Modal Labs, startup...

OpenAI ukida tim za komunikaciju misije

OpenAI je ukinuo tim koji je bio zadužen za...

Topics

Glean: AI pomoćnik za poduzeća

Enterprise AI brzo se razvija od chatbota koji odgovaraju...

Glean: AI as radni asistent za poduzeća

Umjetna inteligencija u poduzećima brzo se razvija, prelazeći s...

xAI objavljuje detalje o novim planovima Elona Muska

U srijedu, xAI je napravio rijetki korak objavljivanjem videozapisa...

Modal Labs prikuplja nova sredstva uz procjenu od 2,5 milijardi dolara

2:48 PM PST · 11. veljače 2026.Modal Labs, startup...

OpenAI ukida tim za komunikaciju misije

OpenAI je ukinuo tim koji je bio zadužen za...

Apple odgađa lansiranje nove Siri

Apple je najavljivao novu i poboljšanu, naprednu Siri pokretanu...

Uber Eats predstavlja novi AI alat za brže kupovine

Uber Eats najavio je novu AI značajku, "Cart Assistant",...

Elon Musk o odlascima iz xAI

Elon Musk se suočava s valom odlazaka iz xAI,...
spot_img

Related Articles

Popular Categories

spot_imgspot_img