Интересно Seed-фразы, ключи и чужой код. Рассказываем, как хакеры взломали библиотеки dYdX.

Admin

Администратор

Seed-фразы, ключи и чужой код. Рассказываем, как хакеры взломали библиотеки dYdX.


1770660271929

Теперь внутри кода прячется сюрприз, о котором не знают даже профи.


Аналитики Socket обнаружили целевую атаку на цепочку поставок библиотек для работы с криптобиржей dYdX. Вредоносные версии клиентских пакетов одновременно появились в репозиториях npm и PyPI после компрометации учётной записи одного из сопровождающих. Изменённые сборки использовались для кражи данных криптокошельков и скрытого запуска удалённого кода.

Команда специалистов сообщила, что подменённые пакеты относились к dYdX v4 client для JavaScript и Python. Эти инструменты применяются в торговых ботах, алгоритмических стратегиях и сервисах управления портфелями. Через них обрабатываются seed-фразы, ключи и операции подписи транзакций, поэтому такие зависимости представляют повышенную ценность для злоумышленников.

В npm были опубликованы заражённые версии @dydxprotocol/v4-client-js с номерами 1.0.31, 1.15.2, 1.22.1 и 3.4.1. В каталоге PyPI затронута версия dydx-v4-client 1.1.5post1. Вредоносный код был встроен внутрь основных файлов библиотек и выглядел как штатная логика. Публикация выполнена с легитимными правами, что указывает на захват аккаунта сопровождающего, а не на уязвимость самих репозиториев.

JavaScript вариант отправлял seed-фразы и цифровой отпечаток устройства на сторонний домен, замаскированный под инфраструктуру dYdX. Сбор отпечатка включал данные об операционной системе, имени хоста и идентификаторах машины. Ошибки передачи подавлялись, поэтому подозрительная активность не отражалась в журналах.

Python пакет содержал не только модуль кражи данных, но и скрытый компонент удалённого управления. Он разворачивался автоматически при импорте библиотеки, проходил многоэтапную распаковку и связывался с управляющим сервером. После этого загружался произвольный код, который выполнялся в фоне без вывода и следов для пользователя. Такой механизм позволял получать доступ к ключам, служебным токенам, исходным файлам и другим системам в сети.

Инфраструктура для приёма данных была зарегистрирована в январе 2026 года и имитировала сервис ценовых оракулов. После уведомления со стороны Socket команда dYdX подтвердила наличие проблемы и предупредила разработчиков. Вредоносные выпуски были выявлены вскоре после публикации.

Это не первый инцидент вокруг экосистемы dYdX. Ранее фиксировались случаи подмены npm зависимостей и перехвата DNS домена веб-версии сервиса. Текущая атака отличается тем, что затронула сразу две экосистемы и добавила механизм скрытого удалённого доступа. Специалисты отмечают рост интереса атакующих к популярным криптопакетам и рекомендуют проверять версии зависимостей и источники публикации.
 
Последнее редактирование:
Похожие темы
Admin Статья Android Malware - Seed Phrase Stealer / OCR / - Source Code Вирусология 0
Support81 Seed → POST-запрос → пустой баланс: как устроена быстрая и чистая кража крипты через FreeDrain Новости в сети 0
Soul_Service Crypto Logs от Soules | 2FA/SMS | SEED PHRASE | WALLETS | PRIVATE KEY Платёжные системы: обмен, трансфер, разблокировка 1
Fratsova2020 Интересно Обработка SEED фраз и приватных ключей Ищу работу. Предлагаю свои услуги. 1
Admin Интересно Открыл README — потерял сервер. В Anthropic хотели упростить жизнь разработчикам, но случайно дали взломщикам ключи от их систем. Новости в сети 0
Support81 Утечка Keenetic: хакеры получили ключи к миллиону домашних сетей россиян Новости в сети 0
torimaro Халявные STEAM ключи Раздачи и сливы 10
W Ключи для ESET, на один месяц ( триал ). Бесконечное количество, бесплатно. Раздачи и сливы 1
L Розыгрыш Ключи steam [Завершено] Розыгрыши 1
АнАлЬнАя ЧуПаКаБрА KeyGetter | Вытаскиваем ключи/гифты и т.д с валидных баз | Conivars SoftWare Готовый софт 3
M Ключи HideMyna.me Раздачи и сливы 0
M HideMyna vpn [ключи] Раздачи и сливы 0
АнАлЬнАя ЧуПаКаБрА INLINE Закрытые ключи ETH Готовый софт 2
АнАлЬнАя ЧуПаКаБрА INLINE API ключи бтк Готовый софт 1
АнАлЬнАя ЧуПаКаБрА INLINE Steam | Гифты/Игры/Ключи Готовый софт 1
R Ключи для AVAST Раздачи и сливы 2
B Daemonical (Ключи появятся на сайте в 21.00 по МСК от 10 лвл) Раздачи и сливы 0
R [Private Keeper] Скины и ключи steam Готовый софт 0
АнАлЬнАя ЧуПаКаБрА [Private Keeper] Скины и ключи steam Готовый софт 0
С Ключи для hide.me VPN Раздачи и сливы 4
NickelBlack Ключи Активации для Microsoft Windows 2003 Server R2 Enterprise Edition Раздачи и сливы 0
АнАлЬнАя ЧуПаКаБрА Халявные ключи AntiCaptcha | AntiCaptcha [B\C] by Graff - Возрождение! Готовый софт 2
АнАлЬнАя ЧуПаКаБрА AntiCaptcha Brute&Checker by Graff. | Халявные ключи AntiCaptcha Готовый софт 1
B AntiCaptcha Brute&Checker by Graff. | Халявные ключи AntiCaptcha Готовый софт 5
B Воруем ключи супермаркета Способы заработка 2
АнАлЬнАя ЧуПаКаБрА Заточка под ключи 10к. Раздачи и сливы 0
АнАлЬнАя ЧуПаКаБрА Проекты с которых можно вытаскивать ключи (Private Keeper) Готовый софт 1

Название темы