CoinMarketCap зламали через зображення на головній сторінці яке підмінило Web3-попап і вивело $43 266 з гаманців

23.06.2025 1 хвилин Автор: Newsman

22 червня CoinMarketCap підтвердив, що став жертвою supply chain-атаки. Хакери скористались вразливістю на головній сторінці платформи, аби запустити підроблений Web3-попап та викрасти криптовалюту з гаманців юзерів. Постраждало щонайменше 110 осіб, загальні збитки — $43 266.

Інцидент розпочався ввечері 20 червня, коли відвідувачі сайту CoinMarketCap почали бачити підозрілі спливаючі вікна з нібито запитом на підключення Web3-гаманця. У реальності ці вікна були частиною зловмисного JavaScript-коду, що автоматично виводив кошти з гаманців. Як повідомили в компанії, вразливість була пов’язана з «дудлом» — ілюстрацією на головній сторінці, що містила модифікований JSON-файл із шкідливим скриптом з домену static.cdnkit[.]io.

  • Атака не спрямовувалась безпосередньо на сервери CoinMarketCap — зловмисники скомпрометували сторонній ресурс, через який сайт отримував ілюстрацію. Це класичний приклад supply chain-атаки, коли хакери проникають у систему через довірені зовнішні компоненти.

Після публічного зливу скриншота панелі керування “дренером” у Telegram стало відомо, що хакери спілкуються французькою, а активні збори коштів тривали в реальному часі. Загалом було викрадено понад $43 000, а кампанія, за словами експертів, була спрямована виключно на Web3-гаманці, пов’язані з користувачами CoinMarketCap. Фірма c/side, що проводила розслідування, наголосила: такі атаки складно виявити, адже вони використовують довірені канали. Подібні wallet-drainer скрипти вже стали звичним явищем — у 2024 році вони викрали майже $500 мільйонів із понад 300 000 криптогаманців.

Атака на CoinMarketCap демонструє критичну уразливість навіть лідерів ринку через сторонні скрипти. Supply chain-загрози стають дедалі небезпечнішими: вони непомітні, використовують довіру до платформи та працюють без традиційного фішингу. Кожен сайт, який працює з Web3 або API-залежностями, має переосмислити свої підходи до зовнішнього контенту й моніторингу активних елементів.

Підписатися
Сповістити про
0 Коментарі
Найстаріші
Найновіше Найбільше голосів
Знайшли помилку?
Якщо ви знайшли помилку, зробіть скріншот і надішліть його боту.