AKTUELLE NACHRICHTEN
FÜR SIE AUSGEWÄHLT

Cybersicherheitsforscher decken gefälschte Bitcoin-npm-Pakete auf, die Krypto-Geldbörsen und Seeds stehlen 

VonFlorence MuchaiFlorence Muchai 2 Min. Lesezeit
  • Cybersicherheitsforscher haben drei bösartige Bitcoin-npm-Pakete aufgedeckt, die Malware namens NodeCordRAT installieren sollen.
  • NodeCordRAT ist in der Lage, Google Chrome-Anmeldedaten, API-Tokens in .env-Dateien sowie MetaMask-Kryptowallet-Daten wie private Schlüssel und Seed-Phrasen zu stehlen.
  • Die bösartigen Knoten verzeichneten insgesamt über 3.400 Downloads, bevor sie im November 2025 aus dem npm-Registry entfernt wurden.

Forscher von Zscaler ThreatLabz haben drei schädliche Bitcoin-npm-Pakete gefunden, die darauf abzielen, die Malware namens NodeCordRAT einzuschleusen. Berichten zufolge hatten alle drei mehr als 3.400 Downloads, bevor sie aus dem npm-Registry entfernt wurden.

Die Pakete, darunter bitcoin-main-lib, bitcoin-lib-js und bip40, hatten 2.300, 193 bzw. 970 Downloads angesammelt. Durch das Kopieren von Namen und Details von echten Bitcoin-Komponenten ließen die Angreifer diese Nachahmungen auf den ersten Blick harmlos erscheinen.

„Die Pakete bitcoin-main-lib und bitcoin-lib-js führen während der Installation ein postinstall.cjs-Skript aus, das bip40 installiert, das Paket, das die schädliche Payload enthält.“, sagten die Zscaler ThreatLabz-Forscher Satyam Singh und Lakhan Parashar. „Diese finale Payload, von ThreatLabz NodeCordRAT genannt, ist ein Remote-Access-Trojaner (RAT) mit Datenstiehl-Fähigkeiten.“

NodeCordRAT ist in der Lage, Google Chrome-Anmeldeinformationen zu stehlen

Analysten von Zscaler ThreatLabz identifizierten das Trio im November, während sie das npm-Registry auf verdächtige Pakete und seltsame Download-Muster scannten. NodeCordRAT repräsentiert eine neue Malware-Familie, die Discord-Server für Command-and-Control (C2)-Kommunikation nutzt.

NodeCordRAT wurde entwickelt, um Google Chrome-Anmeldeinformationen, API-Codes, die in .env-Dateien gespeichert sind, und MetaMask-Geldbörsendaten wie private Schlüssel und Seed-Phrasen zu stehlen. Die Person, die alle drei schädlichen Pakete veröffentlichte, verwendete die E-Mail-Adresse [email protected].

Die Angriffs-Kette beginnt, wenn Entwickler unwissentlich bitcoin-main-lib oder bitcoin-lib-js von npm installieren. Dann identifiziert es den Pfad des bip40-Pakets und startet es im getrennten Modus mit PM2.

Der Angriffsablauf. Quelle: Zscaler ThreatLabz

Die Malware generiert eine eindeutige Kennung für kompromittierte Maschinen im Format platform-uuid, z. B. win32-c5a3f1b4. Dies wird erreicht, indem System-UUIDs über Befehle wie wmic csproduct get UUID unter Windows extrahiert oder /etc/machine-id unter Linux-Systemen gelesen werden.

Schädliche Node-Pakete, die Krypto-Diebstähle verursachten

Trust Wallet sagte, dass der Diebstahl von fast 8,5 Millionen US-Dollar mit einem Angriff auf die npm-Ökosystem-Lieferkette durch „Sha1-Hulud NPM“ verbunden war. Mehr als 2.500 Geldbörsen waren betroffen.

Hacker nutzten ein gehacktes npm als NodeCordRAT-ähnliche Trojaner und Lieferketten-Malware. Es wurde in Client-seitigen Code integriert, der Geld von Kunden stahl, wenn sie auf ihre Geldbörsen zugriffen.

Weitere Beispiele aus 2025, die in zwei Kategorien fallen, die dem NodeCordRAT-Stil ähneln, sind der Force-Bridge-Exploit, der zwischen Mai und Juni 2025 auftrat. Angreifer stahlen entweder die Software oder die privaten Schlüssel, die Validatoren-Knoten zur Autorisierung von Cross-Chain-Abhebungen verwendeten. Dies verwandelte Knoten in böswillige Akteure, die betrügerische Transaktionen genehmigen konnten.

Dieser Vorfall führte zu geschätzten gestohlenen Vermögenswerten in Höhe von 3,6 Millionen US-Dollar, darunter ETH, USDC, USDT und andere Token. Es zwang die Bridge auch, den Betrieb einzustellen und Audits durchzuführen.

Im September ereignete sich der Shibarium-Bridge-Exploit, und Angreifer konnten für kurze Zeit die Kontrolle über die meiste Validatoren-Leistung übernehmen. Wie von Cryptopolitan enthüllt , ermöglichte dies ihnen, als böswillige Validatoren zu fungieren, illegale Abhebungen zu signieren und etwa 2,8 Millionen US-Dollar an SHIB-, ETH- und BONE-Token zu stehlen.

Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com Wir übernehmen keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor jeglichen Anlageentscheidungen eine unabhängige Recherche durchzuführen und/oder einen qualifizierten Fachmann zu konsultieren.

Florence Muchai

Florence Muchai

Florence berichtet seit sechs Jahren über Kryptowährungen, Gaming, Technologie und KI. Ihr Studium der Computerwissenschaften an der Meru University of Science and Technology sowie ihr Studium im Bereich Katastrophenmanagement und internationale Diplomatie an der MMUST haben sie umfassend mit Sprach-, Beobachtungs- und technischen Fähigkeiten ausgestattet. Florence war bei der VAP Group tätig und arbeitete als Redakteurin für mehrere Krypto-Medienhäuser.

MEHR … NACHRICHTEN