2026. 02. 07., 06:25

Az új dYdX-támadás után üres a kriptotárcád? Nem vagy egyedül

Az új dYdX-támadás után üres a kriptotárcád? Nem vagy egyedül
A nyílt forráskódú npm és PyPI csomagkezelőkbe olyan csomagokat töltöttek fel, amelyek kifejezetten a dYdX kriptotőzsde fejlesztőit célozták meg. Ezek a fertőzött programcsomagok ellopták a pénztárcákhoz tartozó hitelesítő adatokat, és bizonyos esetekben hátsó ajtót is telepítettek az érintett eszközökre. Ez legalább a harmadik eset, hogy a dYdX a kiberbűnözők célkeresztjébe került, és most súlyos kriptovaluta-lopásokhoz vezetett. Minden olyan alkalmazás, amely a kompromittált npm- és PyPI-csomagokon alapult, közvetlen veszélyben volt, beleértve a fejlesztői és az éles rendszereket is.

Hogyan működött a támadás?

Az npm-es csomagba bújtatott kód akkor lépett akcióba, amikor a fejlesztő vagy a felhasználó begépelte a wallet seed phrase-ét, vagyis a pénztárca-helyreállító kulcsszavakat. Ezeket és az eszköz digitális ujjlenyomatát azonnal elküldte egy látszólag hivatalos, valójában hamis webcímre (dydx[.]priceoracle[.]site), amely nagyon hasonlít az eredeti dYdX szolgáltatás domainjéhez (dydx[.]xyz), de csak a csalóknak kedvez.

A PyPI-csomag hasonlóan működött, de ezen kívül egy távoli hozzáférésű trójait (RAT-et) is tartalmazott, amellyel a támadók bármilyen Python-kódot lefuttathattak a fertőzött gépeken, ellophatták a legérzékenyebb adatokat (SSH-kulcsok, API-jelszavak, forráskód), figyelhették a felhasználókat, módosíthattak vagy törölhettek kritikus fájlokat, sőt a hálózat más eszközeire is átléphettek. A trójai 10 másodpercenként kommunikált a vezérlőszerverrel, egy előre beállított engedélyezési tokennel.

Miért történhetett meg?

A fertőzött csomagokat hivatalos dYdX-fiókokból töltötték fel, így valószínű, hogy ezek a fiókok is kompromittálódtak. A támadás ismét azt bizonyítja, hogy a jól ismert disztribúciós csatornák, mint például az npm és a PyPI, már nem feltétlenül biztonságosak. Nem először történik hasonló betörés: 2022-ben ellátásilánc-támadás érte az npm-et, 2024-ben pedig hamis DNS-bejegyzések miatt irányították át a dYdX v3 felhasználóit csaló oldalakra, amelyek kiürítették a kriptotárcáikat.

Mit tegyenek a felhasználók?

Minden dYdX-felhasználónak és -fejlesztőnek sürgősen ellenőriznie kell, hogy saját alkalmazásaik használták-e a fenti fertőzött csomagokat (npm: 3.4.1, 1.22.1, 1.15.2, 1.0.31; PyPI: 1.1.5post1). Ha igen, ezeket azonnal le kell cserélni, új hitelesítő adatokat kell létrehozni, és alaposan át kell vizsgálni az informatikai rendszereket további fertőzések után kutatva.

2025, adrienne, arstechnica.com alapján

  • Te hogyan védenéd meg a saját adataidat egy ilyen helyzetben?
  • Te mit tettél volna, ha a te fejlesztői fiókodat törik fel?


Legfrissebb posztok

szombat 21:23

A terhesség tudománya: Teszteld, mennyit tudsz a babafejlődésről!

👶 A babák világra jövetele különleges, mégis megdöbbentően összetett folyamat. Az emberi terhesség átlagosan kilenc hónapig tart, három szakaszra – trimeszterre – oszlik, és már a fogantatás előtt, a menstruációs ciklus kezdőnapjától számítják...

szombat 21:12

A CME-n már a bitcoin árhullámzására is lehet fogadni

A világ legnagyobb származékos tőzsdéje, a CME Group június 1-jén elindítja a bitcoin volatilitásalapú határidős ügyleteit, amint megkapja a szükséges szabályozói engedélyeket...

szombat 21:01

Az egyszerű zenei trükk, amitől 20%-kal tovább bírod az edzést

🎶 Kiderült, hogy egy igazán ütős lejátszási lista többet tehet érted edzés közben, mint hinnéd...

szombat 20:56

A svájci jegybank bitcointerve elbukott – nem jött össze elég aláírás

Svájcban ismét elhalt egy merész kezdeményezés, amely arra irányult, hogy a Svájci Nemzeti Bank arany- és külföldi devizatartalékai mellett bitcoint is felhalmozzon...

szombat 20:36

A hangtalan, de nem makulátlan ZimaBoard 2 mini NAS tesztje

💻 A ZimaBoard 2 minden porcikájában azt üzeni: itt a saját adataid feletti teljes kontroll, kompromisszumokkal, de jelentős újításokkal...

szombat 20:24

Jön az új doméncunami: kié lesz a .trump?

📢 Tizennégy év után ismét lehetőség nyílik arra, hogy vállalatok, szervezetek vagy akár városok saját felső szintű domainnevet (top-level domain, röviden TLD) birtokoljanak az interneten...

szombat 20:13

A világbajnokságra hangolva: a legjobb Dolby Atmos hangprojektorok

Ha már készül az ember a 2026-os labdarúgó-világbajnokságra, érdemes nemcsak egy új tévén gondolkozni, hanem a hangminőségre is fókuszálni...

szombat 20:03

Az Ugreen DXP4800 Pro: apró változás, komoly következmények?

⚠ Jellemző példa erre, hogy az Ugreen újra rátette a kezét a népszerű, négyfiókos NAS-piacra...

szombat 19:56

A feltörekvő piacokon banki appként használják a kriptotőzsdéket

Felmerül a kérdés, miért váltak a kriptovaluták ilyen népszerűvé a feltörekvő országokban...

szombat 19:45

A fülesfókák szíve csak partraszállás után pörög fel

A hosszú, mély merülések extrém terhelést jelentenek a tengeri emlősöknek. Ilyenkor a szív és az agy kivételével a többi szerv áttér oxigén nélküli anyagcserére, aminek következtében tejsav halmozódik fel...

szombat 19:34

A bistrifluron 95%-ban irtja a termeszeket, emberre veszélytelen

A szárazfatermeszek mesterien rejtőzködnek, fából készült épületek belsejében csendben táplálkoznak és gyarapodnak, míg a tulajdonosok csak a károk észlelése után szembesülnek a jelenlétükkel...

szombat 19:25

A OnePlus 15R két hét alatt új szintre tette az üzemidőt

🔋 Két hét használat után a OnePlus 15R egészen új szintre emelte az okostelefonos üzemidő fogalmát...

szombat 19:13

A fizikusok olyan kvantumrészecskéket fedeztek fel, amelyek felrúgják a valóság szabályait

Különösen említést érdemel, hogy a fizikusok hosszú ideig két típusba sorolták az elemi részecskéket: boszonokra és fermionokra...

szombat 19:01

A jégkori kínaiak megdöbbentően fejlett kőeszközöket készítettek 146 ezer éve

🔨 Érdemes megvizsgálni, hogy a modern ember ősrokonai mennyire képesek voltak alkalmazkodni a szélsőséges körülményekhez: a közép-kínai Lingjing lelőhely feltárásán kivételesen fejlett kőeszközökre bukkantak, amelyek körülbelül 146 ezer évvel ezelőtt készültek...

szombat 18:57

A szándékalapú káoszteszt akkor kell, amikor az MI magabiztosan téved

A mai vállalatok egyre bátrabban telepítenek autonóm MI-rendszereket, ám ezek magától értetődő magabiztossággal képesek váratlanul, akár katasztrofálisan hibázni...

szombat 18:34

Lehet, hogy már elkéstünk: bajban a Bitcoin a kvantumkor előtt

A kvantumszámítógépek megjelenése alapvetően fenyegeti a világgazdaság digitális alapjait, ráadásul már most csak néhány év maradt a védekezésre...

szombat 18:23

Az Abiotic Factor brutál frissítése: okosabb kedvencek, őrült kémia, végre felmosó

🚀 Érdemes megjegyezni, hogy az Abiotikus tényező fejlesztői ismét egy hatalmas frissítést adtak ki, amely tovább bővíti a játék eleve hatalmas világát...

szombat 14:46

Az EU a VPN-ekre készül rászállni – közeleg a tiltóhullám?

😱 Az online világ minden eddiginél bonyolultabbá vált, különösen, ha a fiatalok védelméről van szó...

szombat 14:35

Az emberiség már a Marsig vezető gyorssáv küszöbén áll?

🚀 Érdekes, hogy a tudományos világ ezen a héten egyszerre foglalkozik különös víruskitöréssel, űrutazási forradalommal és kvantumakkumulátorral...

szombat 14:24

A téridő királynője, Max Caulfield, átveszi Gordon Freeman helyét

👑 Mi történik, ha a Half-Life világában nem csendes tudós, hanem egy időutazós tinédzser lesz a főhős?..

szombat 13:24

A hét 7 legnagyobb tech-sztorija: Apple-kártérítés, vadonatúj Fitbit

Május második hetének technológiai újdonságai minden eddiginél színesebbek: fizetős kárpótlás az iPhone-tulajdonosoknak, egy új „zseniális” Google Fitbit, legendás játék visszatérése Switch 2 konzolra, valamint a Vine feltámadása is elfért a hét legfontosabb techhírei között...

szombat 13:12

Az okosodás ára: miért zsugorodik az agyunk?

Az emberi agy mérete nem feltétlenül áll szoros összefüggésben az intelligenciával...

szombat 13:02

A nagy MI-per: Musk kontra Altman 55 ezermilliárdért

Elon Musk és Sam Altman, akik egykor jó viszonyban álltak, ma egymás esküdt ellenségeiként állnak szemben a kaliforniai bíróságon...

szombat 12:56

Az első futóórádhoz: ezek a legjobb olcsó órák és karpántok

Az első futóóra kiválasztása nehéz döntés lehet, főleg, ha az ember úgy érzi, felesleges súlyos összegeket költeni egy apró kütyüre...

szombat 12:45

Az IKEA tárolási ötleteivel kétszer akkora lesz a dolgozószobád, átalakítás nélkül

📦 Jellemző, hogy ha zsúfolt, rendezetlen az otthoni dolgozószoba, rögtön nehezebb a koncentráció, mint amikor az asztalon és a szobában is rend van...

szombat 12:35

A Surfshark figyelmeztet: ázsiai utazási appok csendben gyűjtik az adataid

👑 Aki Ázsiába utazik, hamar szembesül azzal, hogy a helyi közlekedéshez, ételrendeléshez és tájékozódáshoz kötelező letölteni az ottani appokat, hiszen az európai vagy magyar alkalmazások gyakran használhatatlanok...

szombat 12:23

Az 899 dolláros, AI-kész RTX 5060-as PC: megéri?

Ilyen eset például, amikor egy új játékra vagy irodai munkára keresel számítógépet, de a RAM-árak az egekben járnak, így nehéz jó ár-érték arányú, előre összeszerelt gépet találni...

szombat 11:01

Az Elder Scrolls után a hős modder Pip-Boyra vitte a Falloutot

Modderek körében népszerű ötlet, hogy klasszikus játékokat integrálnak a modern környezetbe, de kevesen viszik ezt olyan extrém szintre, mint RPGKing117, aki sorra varázsolja be a legendás szerepjátékokat a Fallout 4 univerzumába...

szombat 10:52

Az új TCL QM8L: lenyűgöző mini-LED tévé remek áron, apró furcsákkal

📺 Az új TCL QM8L lenyűgöző képet kínál, amit a gyártó fejlett Mini‑LED háttérvilágítása és halo‑korlátozó technológiája biztosít...