CoinMarketCap бе компрометиран чрез supply chain атака, при която зловреден скрипт източва крипто активи от портфейли на посетители, свързали ги към сайта чрез фалшив Web3 popup.
Популярният сайт за проследяване на цените на криптовалути CoinMarketCap потвърди, че е станал жертва на supply chain атака, при която посетителите на сайта са били изложени на wallet drainer кампания, целяща да открадне активи от техните крипто портфейли.
Какво се е случило?
На 20 юни 2025 г., в петък вечерта, потребителите започват да забелязват Web3 изскачащи прозорци, които ги приканват да свържат своите крипто портфейли със сайта. След осъществяване на връзката обаче, зловреден скрипт тайно изпразва съдържанието на свързаните портфейли.
В официално изявление, публикувано в X (бившия Twitter), CoinMarketCap потвърждава, че уязвимост в т.нар. „doodle“ изображение на началната страница е позволила вмъкването на злонамерен JavaScript код.
„На 20 юни 2025 г. нашият екип по сигурността установи уязвимост, свързана с doodle изображение, показвано на началната страница. То съдържаше линк, който задействаше злонамерен код чрез API повикване, водещо до неочаквани изскачащи прозорци при някои потребители,“ гласи изявлението на компанията.
„Ние незабавно премахнахме зловредното съдържание, установихме първопричината и приложихме мерки за изолиране и отстраняване на проблема. Всички системи вече функционират нормално и сайтът е безопасен за потребителите.“
Как е осъществена атаката?
Според анализ от фирмата по киберсигурност c/side, атаката е била supply chain тип, което означава, че пробивът не е бил директно в сървърите на CoinMarketCap, а през външен компонент, използван на сайта – в случая API за doodle изображение.
Подмененият JSON payload, зареждан от външен домейн (static.cdnkit[.]io), включвал зловреден скрипт, който имитира легитимен Web3 интерфейс. Когато потребителят свърже портфейла си, скриптът автоматично извършва трансакции, без негово знание – т.нар. wallet draining.
„Това е supply chain атака, при която се използват компрометирани, иначе доверени, ресурси. Затова те често остават незабелязани,“ обясняват от c/side.
Щети и следи от атаката
Киберпрестъпник, известен като Rey, споделя в Telegram скрийншот от контролен панел на wallet drainer, който сочи, че $43,266 са били откраднати от 110 жертви. Интересен детайл е, че комуникацията на нападателите в канала е била на френски език.
Контекст: Възход на wallet drainer атаките
През последните години wallet drainer скриптовете се използват все по-често, не само чрез фишинг, но и чрез социални мрежи, реклами, фалшиви сайтове и браузърни разширения. През 2024 г. подобни атаки са довели до кражба на близо $500 милиона, засегнали над 300,000 крипто портфейла.
Поради сериозността на проблема, Mozilla наскоро въведе нова система за откриване на wallet drainer скриптове в разширенията за Firefox, публикувани в официалното хранилище.









