Solidity Pro VS Code Erweiterung stiehlt Krypto-Wallets und API-Schlüssel

Die bösartige VS Code Erweiterung Solidity Pro zielt auf Entwickler im Kryptobereich ab und stiehlt sensible Daten.

Solidity Pro tarnt sich als nützliches Tool, stiehlt aber Krypto-Wallets und API-Schlüssel.
Highlights
  • Solidity Pro stiehlt unter anderem Krypto-Wallet-Daten, GitHub-Tokens und SSH-Schlüssel.
  • Die Malware nutzt eine mehrstufige Infrastruktur mit Cloudflare-Workern und Telegram-Bot zur Datenübertragung.
  • Die Angriffe folgen dem gleichen Schema wie die bekannte Bedrohungsgruppe WhiteCobra.

Cybersecurity-Forscher haben eine bösartige Erweiterung für Microsoft Visual Studio Code identifiziert, die unter dem Namen „Solidity Pro“ vertrieben wird und gezielt Kryptowährungs-Wallets sowie sensible API-Schlüssel stiehlt. Die als „solidity-pro“ gelistete Erweiterung zielt auf Entwickler ab, die mit der Programmiersprache Solidity für die Ethereum-Blockchain arbeiten, und nutzt dabei eine mehrstufige Infrastruktur, um ihre schädliche Ladung auszuführen und Daten abzugreifen.

Die Bedrohung im Detail: Solidity Pro als Datendiebstahl-Werkzeug

Die Erweiterung war in zwei Varianten im Open-VSX-Marktplatz verfügbar: helper-beeps.solidity-pro und web3devtoolsx.solidity-pro. Obwohl beide inzwischen aus dem Marktplatz entfernt wurden, bleibt das zugehörige GitHub-Repository von web3devtoolsx weiterhin zugänglich. Frühe Versionen zwischen 1.0.0 und 2.4.x sendeten regelmäßig Anfragen an Cloudflare-Worker-Endpunkte, um ein verschlüsseltes Python-Payload herunterzuladen und auszuführen. Ab Version 3.0.0 wandelte sich die Erweiterung zu einem vollumfänglichen Stealer, der Browserprofile, Krypto-Wallet-Daten, Versionskontroll-Tokens, API-Schlüssel, SSH-Keys und Telegram-Bot-Token sammelt. Die gestohlenen Informationen werden anschließend über einen Telegram-Bot an die Angreifer übermittelt.

Umfang der gestohlenen Daten

Die Erweiterung zielt auf ein breites Spektrum an Zugangsdaten und Schlüsselmaterial ab. Im Einzelnen sammelt der Stealer:

  • GitHub-Tokens (ghp_ und github_pat_)
  • GitLab-Tokens (glpat-)
  • AWS-Zugangsschlüssel und Sitzungstokens
  • Cloudflare-Tokens (cfat_)
  • OpenAI-Schlüssel (sk-, sk-proj- und sk-ant-)
  • Telegram-Bot-Tokens
  • Mnemonic- und Seed-Phrasen
  • Wallet-Dateien von MetaMask, Phantom, Rabby, Coinbase, Trust und Keplr
  • Bitcoin Private Keys im WIF-Format sowie xprv-Schlüssel
  • SSH-Private Keys (PRIVATE KEY)
  • URL-Zugangsdaten und 1Password-MFA-Tokens

Die Malware-Familie setzt dabei auf ausgeklügelte Methoden, um Entdeckung zu vermeiden: starke Obfuskation, zwischengeschaltete saubere Versionen zum Vertrauensaufbau und eine zufällig zeitverzögerte Aktivierung, die den schädlichen Code erst Stunden oder Tage nach der Installation ausführt. „Zum Zeitpunkt, an dem der bösartige Zweig aktiv wird, hat der Nutzer die Erweiterung bereits als nützlich eingestuft, und automatisierte Scanner, die das Paket nur Minuten beobachten, sind längst weitergezogen“, beschreiben die Forscher die Vorgehensweise. Die Obfuskation teilt Zeichenketten über IIFE-Tabellen auf, setzt sie zur Laufzeit neu zusammen und wechselt Methodennamen zwischen Versionen, sodass signaturbasierte Erkennung einem sich ständig verändernden Ziel hinterherjagen muss.

Ein etabliertes Playbook: Verbindung zu WhiteCobra

Die Aktivitäten von Solidity Pro folgen dem gleichen Schema wie die bereits bekannte Bedrohungsgruppe WhiteCobra, die im September 2025 entdeckt wurde und den Lumma-Stealer über bösartige VS-Code-Erweiterungen verteilte. Damals wurden Nutzer von Code, Cursor und Windsurf ins Visier genommen. Die jetzigen Erweiterungen sind Teil einer Serie von Angriffen, die auf die Entwickler-Community abzielen – insbesondere im Umfeld von Smart Contracts und dezentralen Anwendungen.

Wie Entwickler getäuscht werden: Tarnung und laterale Bewegung

Die Erweiterung nutzt eine Reihe von Techniken, um Marktplatz-Reviews, statische Scanner und Sandbox-Analysen zu umgehen. Neben der zeitverzögerten Aktivierung wird der schädliche Code durch mehrschichtige Obfuskation verschleiert. In einer früheren Kampagne, die im Juni 2026 aufgedeckt wurde, gab sich eine Erweiterung namens ethdevtools.solidity-language-support als Solidity-Sprachunterstützung für Ethereum-Entwickler aus, enthielt aber einen Clipboard-Stealer, der BIP-39-Seed-Phrasen, Ethereum-Private-Keys und Wallet-Adressen abgriff. Sobald eine erkannte Kryptoadresse in der Zwischenablage landete, ersetzte die Erweiterung den kopierten Wert durch eine vom Angreifer kontrollierte Adresse – ausschließlich über die offizielle API vscode.env.clipboard.writeText, ohne Kindprozesse, Netzwerkzugriff oder Dateischreibvorgänge. Statische Scanner, die nur nach gefährlichen Node-Importen suchen, übersehen diese Technik.

Weitere bösartige Erweiterungen und Pakete im Ökosystem

Die Analyse von Solidity Pro ist kein Einzelfall. Zeitgleich wurden mehrere weitere bösartige VS-Code-Erweiterungen und npm-Pakete identifiziert, die ähnliche Methoden nutzen:

  • Das npm-Paket ascii-fetcher bettet den schädlichen Code in die Abhängigkeit @jaymara/jsononifier ein, um einen eingebetteten Befehl zu dekodieren und über child_process.exec mit der Option windowsHide auszuführen.
  • Zehn VS-Code-Erweiterungen liefern eine breite Palette von Windows-basierten Droppern (BAT, JavaScript, HTA). Zwei davon bündeln eine npm-Abhängigkeit, die über einen Postinstall-Hook ein Remote-Payload abruft und startet.
  • Die Erweiterung DigitalBarberTrim.html-entity-codec legt in ausgewählten Versionen eine entfernte VSIX-Datei ab, nachdem sie bekannte VS-Code-Forks wie Cursor, Windsurf, Codium und Positron erkannt hat. In anderen Versionen dient sie nur als fast leeres Stub, um nicht aufzufallen.
  • Die Erweiterung Zlmiles.zlmiles-liquid (inzwischen aus dem VS Marketplace entfernt) nutzt ein vermutetes Builder-Kit, um einen MSI-Installer von einer Replit-Domain zu laden.

Nutzer, die eine dieser Erweiterungen installiert haben, sollten sie umgehend entfernen, die Abhängigkeitsgraphen überprüfen, bekannte Command-and-Controla-Domains blockieren und die Verwendung von cscript, mshta, cmd, curl und powershell überwachen.

Warum die Bedrohung wächst: Implikationen für die Entwickler-Community

Die wiederholten Angriffe auf den VS-Code-Marktplatz und das npm-Ökosystem zeigen, dass Entwickler zunehmend ins Visier von Cyberkriminellen geraten. Die Verwendung von Open-Source-Erweiterungen mit scheinbar nützlichen Funktionen – insbesondere im Kryptobereich – erfordert gesteigerte Wachsamkeit. Da die Angreifer ihre Taktiken ständig verfeinern und Obfuskationsmethoden verbessern, reicht die reine Vertrauenswürdigkeit einer Erweiterung nicht mehr aus. Es empfiehlt sich, jede Erweiterung vor der Installation auf verdächtige Abhängigkeiten zu prüfen, die Berechtigungen kritisch zu hinterfragen und bei ungewöhnlichem Netzwerkverkehr oder Dateizugriffen sofort zu reagieren. Der Fall Solidity Pro ist ein weiteres Indiz dafür, dass sich die Grenze zwischen legitimen und schädlichen Entwicklungswerkzeugen zunehmend verwischt – und dass der Schutz der eigenen digitalen Identität und der Vermögenswerte in der Kryptowelt höchste Priorität haben muss.

Diesen Artikel teilen