Massive Software Supply-Chain Hack Targeting Crypto Ends with Pennies Stolen

2025/09/11 01:27

One web developer’s compromised npm account triggered a large-scale supply chain attack, but the hacker only got a few cents in crypto, analysts say.

An unknown hacker pulled off what may be the largest software supply-chain attack ever, but still made less than the price of many memecoins.

On Monday, Sept. 8, a hacker broke into the account of a well-known JavaScript developer known as “qix” and pushed malicious updates to dozens of widely used software tools for building websites and apps, which together are downloaded more than two billion times each week.

After gaining access, the hacker added malicious code to all of the developer’s packages, which wasn’t a virus in the traditional sense but was still designed to steal cryptocurrency from users’ crypto wallets in browsers.

The attack immediately caused chaos as developer updates are usually automatically trusted, so when new versions come in, many projects and apps accept them without checking, letting the hacker’s code spread fast.

Snir Levi, founder and CEO of compliance and threat management platform Nominis, told The Defiant that the modern software supply chain is “incredibly interconnected,” as a single compromised npm account can cascade across thousands of projects and businesses in minutes, because code reuse is the “backbone of the entire ecosystem.” Npm is a registry for JavaScript software packages.

“The stakes aren’t just technical – a malicious package in a critical dependency can impact millions of users, move billions of dollars, and undermine trust in the integrity of the industry. This incident highlights that security isn’t just about protecting infrastructure; it’s about protecting every link in a vast, invisible web of trust,” Levi explained.

The malicious code, mainly targeting Ethereum and Solana transactions, was created to swap destination addresses to the hacker’s wallet, the Security Alliance wrote in a post-attack blog post on Monday.

The cybersecurity experts say that the code also tried to rewrite crypto addresses inside web traffic with look-alike ones.

‘Generational Fumble’

While on paper the attack was catastrophic, in terms of actual losses, the Security Alliance says that the hacker made only about $0.05 worth of ETH and $20 in a memecoin.

“Despite the magnitude of the breach, the attacker appears to have only ‘stolen’ around 5 cents of ETH and 20 USD of a memecoin with a whopping 588 USD of trading volume over the past 24 hours,” the Security Alliance said.

Commenting on the attack in an X post, samczsun, a pseudonymous white hat hacker and the founder of the Security Alliance, described the incident as a “generational fumble, the likes of which we will probably never see again.”

Harry Donnelly, CEO of digital asset recovery company Circuit, suggested in commentary for The Defiant that this attack is far from the last one as there are “many dependencies and vulnerabilities in the crypto supply chain.”

“This attack is an example of how something as small as an open-source package installed by one developer can create an unintended attack vector. Having measures in place to respond to malicious activity, even if the payload is replaced, is critically important to prevent funds from being stolen,” Donnelly added.

Source: https://thedefiant.io/news/hacks/npm-supply-chain-attack-on-crypto

Disclaimer: The articles reposted on this site are sourced from public platforms and are provided for informational purposes only. They do not necessarily reflect the views of MEXC. All rights remain with the original authors. If you believe any content infringes on third-party rights, please contact service@support.mexc.com for removal. MEXC makes no guarantees regarding the accuracy, completeness, or timeliness of the content and is not responsible for any actions taken based on the information provided. The content does not constitute financial, legal, or other professional advice, nor should it be considered a recommendation or endorsement by MEXC.
Share Insights

You May Also Like

Proposed Crypto Framework Aims to Close Regulatory Gaps in $4T Market

Proposed Crypto Framework Aims to Close Regulatory Gaps in $4T Market

The proposal seeks to end years of uncertainty by dividing responsibilities between the CFTC and SEC while adding new safeguards […] The post Proposed Crypto Framework Aims to Close Regulatory Gaps in $4T Market appeared first on Coindoo.
Share
Coindoo2025/09/11 03:31
Share
GameStop verkleint verlies dankzij Bitcoin-voorraad

GameStop verkleint verlies dankzij Bitcoin-voorraad

Connect met Like-minded Crypto Enthusiasts! Connect op Discord! Check onze Discord   De Amerikaanse videogame retailer GameStop heeft in het tweede kwartaal van 2025 laten zien hoe een strategische stap richting Bitcoin het bedrijf helpt om verliezen te beperken en zelfs investeerdersvertrouwen nieuw leven in te blazen. Terwijl de traditionele verkoop van hardware en software onder druk staat, vormen digitale activa en een sterke focus op collectibles een cruciaal vangnet. Bitcoin als reddingsboei In mei kocht GameStop voor $500 miljoen aan Bitcoin, goed voor 4.710 BTC. Aan het eind van dat kwartaal waren deze reserves gestegen naar een waarde van $528 miljoen, waarmee het bedrijf een ongerealiseerde winst had van $28,6 miljoen. Voor een onderneming die jarenlang symbool stond voor de strijd van fysieke retail tegen digitalisering, is dit een positief bedrag. Volgens cijfers van Bitcoin Treasuries behoort GameStop inmiddels tot de top twintig van beursgenoteerde bedrijven die Bitcoin op de balans hebben staan. Dat plaatst de retailer in hetzelfde rijtje als pioniers als MicroStrategy en Tesla, en kan een voorbeeld vormen voor andere bedrijven. Verlies is een stuk kleiner, maar vertrouwen groter De resultaten lieten zien dat de strategie begint te werken. De omzet steeg jaar-op-jaar van $798 miljoen naar $970 miljoen, waarbij vooral trading cards en merchandise sterk presteerden en bijna een derde van de inkomsten genereerden. Ook exclusieve samenwerkingen, zoals limited editions rond de aankomende game Borderlands 4, droegen bij aan de groei. Dankzij kostenbesparingen en bedrijfsvoering draaide GameStop een winst van $66 miljoen, een positieve omkeer ten opzichte van een verlies van $22 miljoen in dezelfde periode vorig jaar. Netto kwam de winst uit op $168 miljoen wat flink hoger lag dan de $14,8 miljoen van een jaar eerder. De rol van crypto in de bedrijfsstrategie De keuze voor Bitcoin wordt door analisten gezien als meer dan een korte termijn winst. Het past in een bredere strategie waarbij GameStop digitale activa gebruikt om de balans te versterken en investeerdersvertrouwen terug te winnen. De timing lijkt gunstig, want sinds mei is de prijs van Bitcoin met bijna 18% gestegen. Bovendien sluit de stap aan bij een bredere trend waarin beursgenoteerde ondernemingen steeds vaker kijken naar Bitcoin als hedge. Voor investeerders betekent dit dat GameStop niet langer uitsluitend afhankelijk is van de cycli. Voorbeeld voor andere bedrijven? De vraag is of meer beursgenoteerde bedrijven het voorbeeld van GameStop zullen volgen. Met een kaspositie van $6 miljard en een recente uitgifte van $270 miljoen heeft de onderneming voldoende liquiditeit om risico’s te spreiden. De eerste signalen lijken positief, want het aandeel steeg na de bekendmaking van de cijfers met ruim 7% in de nabeurshandel tot $25,29. Best wallet - betrouwbare en anonieme wallet Best wallet - betrouwbare en anonieme wallet Meer dan 60 chains beschikbaar voor alle crypto Vroege toegang tot nieuwe projecten Hoge staking belongingen Lage transactiekosten Best wallet review Koop nu via Best Wallet Let op: cryptocurrency is een zeer volatiele en ongereguleerde investering. Doe je eigen onderzoek. Het bericht GameStop verkleint verlies dankzij Bitcoin-voorraad is geschreven door Timo Bruinsel en verscheen als eerst op Bitcoinmagazine.nl.
Share
Coinstats2025/09/11 02:31
Share