Ledger CTO waarschuwt dringend voor aanval op de crypto-supply chain
8 september 2025 waarschuwde Charles Guillemet, Chief Technology Officer bij Ledger, ’s werelds toonaangevende leverancier van hardware wallets voor cryptovaluta, voor een grootschalige aanval op de supply chain die gericht was op het JavaScript-ecosysteem. De aanval heeft namelijk het npm-account van een gerenommeerde ontwikkelaar gecompromitteerd, waardoor pakketten meer dan 1 miljard keer zijn gedownload. Dit vormt een aanzienlijk risico voor het gehele JavaScript-ecosysteem, met name voor gebruikers van cryptovaluta. Hier is een samenvatting van de situatie en wat u moet weten om veilig te blijven.
Wat is er gebeurd?
Een geavanceerde aanval op de supply chain is de Node Package Manager (npm) binnengedrongen, waarbij schadelijke code is geïnjecteerd in veelgebruikte JavaScript-pakketten. Deze pakketten, waaronder populaire bibliotheken zoals chalk, strip-ansi en color-convert, zijn ingebed in talloze applicaties, gedecentraliseerde apps (dApps) en software wallets. De kwaadaardige payload, geïdentificeerd als een “crypto-clipper”-malware, wisselt ongemerkt adressen van cryptowallets tijdens transacties om, waardoor geld wordt omgeleid naar door de aanvaller beheerde wallets. Dit kan gebeuren zonder dat gebruikers het merken, omdat de omgewisselde adressen zo zijn ontworpen dat ze lijken op legitieme adressen.
De aanval werd uitgevoerd via een phishingcampagne gericht op npm-beheerders, met behulp van valse e-mails die zich voordeden als npm-ondersteuning. Deze e-mails misleidden beheerders om hun tweefactorauthenticatie (2FA)-gegevens te updaten, wat leidde tot accountovernames. De gecompromitteerde pakketten zijn al meer dan 1 miljard keer gedownload, wat de potentiële impact op de Web3- en DeFi-ecosystemen vergroot.
Wie worden getroffen?
Gebruikers van softwarewallets: Als u softwarewallets zoals MetaMask, Trust Wallet of Exodus gebruikt, loopt u een groot risico. De malware kan transactieverzoeken onderscheppen en manipuleren, wat mogelijk cryptovaluta op meerdere blockchains kan beïnvloeden, waaronder Bitcoin, Ethereum, Solana en andere.
Gebruikers van hardware wallets: Gebruikers met hardware wallets, zoals Ledger-apparaten met clear signing-functies, zijn over het algemeen veilig, mits ze elke transactie zorgvuldig verifiëren voordat ze ondertekenen. Clear signing stelt gebruikers in staat om het exacte adres te bevestigen op het beveiligde scherm van het apparaat.
Ontwikkelaars: Ontwikkelaars die de betreffende npm-pakketten in hun projecten gebruiken, moeten onmiddellijk afhankelijkheden controleren, veilige versies vastzetten en lockfiles opnieuw opbouwen om risico’s te beperken.
Wat moet u doen?
On-chain transacties pauzeren: Als u een software wallet gebruikt, moet u geen on-chain transacties uitvoeren totdat de situatie volledig is opgelost. Het in paniek verplaatsen van geld kan uw risico vergroten, omdat de malware adressen tijdens transacties kan wijzigen.
Transacties verifiëren: Gebruikers van hardware wallets moeten elk transactieadres op het beveiligde scherm van hun apparaat dubbel controleren voordat ze ondertekenen. Dit voorkomt dat het verkeerde adres wordt gebruikt. Neem deze controle uiterst serieus!
Afhankelijkheden controleren: Ontwikkelaars moeten tools zoals Snyk of Dependabot gebruiken om projectafhankelijkheden te controleren, veilige pakketversies vast te zetten in package.json en npm ci te gebruiken om ervoor te zorgen dat alleen geverifieerde versies worden geïnstalleerd.
Blijf op de hoogte: Volg updates van npm, Ledger en beveiligingsonderzoekers voor de meest recente informatie over getroffen pakketten en herstelmaatregelen.
Is handelen veilig?
Volgens rapporten worden gecentraliseerde exchanges zoals Bybit, die hun eigen backendsystemen gebruiken, niet getroffen door deze npm-aanval. Handelen op deze platforms blijft veilig, maar gebruikers moeten toch voorzichtig zijn en de beveiligingsmaatregelen van het platform controleren. DeFi-platforms kunnen echter kwetsbaar zijn als ze afhankelijk zijn van gecompromitteerde JavaScript-pakketten.
Waarom dit belangrijk is
Deze aanval benadrukt de kwetsbaarheid van het open-source ecosysteem, waar één gecompromitteerd account miljoenen applicaties kan beïnvloeden. Volgens blockchain-analysebedrijf Global Ledger is er in de eerste helft van 2025 meer dan $ 3 miljard gestolen in 119 cryptogerelateerde incidenten. De cryptosector staat voor ongekende beveiligingsuitdagingen. Supply chain-aanvallen zijn bijzonder gevaarlijk omdat ze misbruik maken van het vertrouwen in veelgebruikte bibliotheken, waardoor ze moeilijk te detecteren zijn.
Vooruitblik
Hoewel npm veel gecompromitteerde pakketversies heeft uitgeschakeld, kunnen er risico’s blijven bestaan vanwege transitieve afhankelijkheden en gecachte code in sommige applicaties. De volledige omvang van de aanval, inclusief de vraag of seedphrases worden gestolen, blijft onduidelijk. Voorlopig is voorzichtigheid geboden. Hardware wallets blijven de veiligste optie voor het beveiligen van cryptovaluta, maar waakzaamheid is geboden voor alle gebruikers.
Voor degenen die risico’s willen verminderen, raden sommige experts aan om te diversifiëren naar Bitcoin- of Ethereum-ETF’s, die het directe beheer van privésleutels vermijden. Dit brengt echter nadelen met zich mee, omdat het de autonomie van zelfbeheer opoffert. Uiteindelijk moeten gebruikers hun prioriteiten afwegen en proactief blijven in het beveiligen van hun activa.
Disclaimer: Deze informatie is geen financieel of beleggingsadvies. Doe altijd zelf onderzoek voordat u beslissingen neemt over cryptotransacties. De informatie hierboven is door ons zorgvuldig samengesteld, maar de situatie kan snel veranderen en dit artikel gaat niet steeds bijgewerkt worden.