{"id":48628,"date":"2026-08-10T14:49:30","date_gmt":"2026-08-10T12:49:30","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=48628"},"modified":"2026-08-10T14:49:30","modified_gmt":"2026-08-10T12:49:30","slug":"solidity-pro-malware-vs-code-extension","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/solidity-pro-malware-vs-code-extension\/","title":{"rendered":"Solidity Pro VS Code Erweiterung stiehlt Krypto-Wallets und API-Schl\u00fcssel"},"content":{"rendered":"<p>Cybersecurity-Forscher haben eine b\u00f6sartige Erweiterung f\u00fcr <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a> Visual Studio Code identifiziert, die unter dem Namen \u201eSolidity Pro\u201c vertrieben wird und gezielt Kryptow\u00e4hrungs-Wallets sowie sensible API-Schl\u00fcssel stiehlt. Die als \u201esolidity-pro\u201c gelistete Erweiterung zielt auf Entwickler ab, die mit der Programmiersprache Solidity f\u00fcr die Ethereum-Blockchain arbeiten, und nutzt dabei eine mehrstufige Infrastruktur, um ihre sch\u00e4dliche Ladung auszuf\u00fchren und Daten abzugreifen.<\/p>\n<h2>Die Bedrohung im Detail: Solidity Pro als Datendiebstahl-Werkzeug<\/h2>\n<p>Die Erweiterung war in zwei Varianten im Open-VSX-Marktplatz verf\u00fcgbar: <strong>helper-beeps.solidity-pro<\/strong> und <strong>web3devtoolsx.solidity-pro<\/strong>. Obwohl beide inzwischen aus dem Marktplatz entfernt wurden, bleibt das zugeh\u00f6rige GitHub-Repository von web3devtoolsx weiterhin zug\u00e4nglich. Fr\u00fche Versionen zwischen 1.0.0 und 2.4.x sendeten regelm\u00e4\u00dfig Anfragen an Cloudflare-Worker-Endpunkte, um ein verschl\u00fcsseltes Python-Payload herunterzuladen und auszuf\u00fchren. Ab Version 3.0.0 wandelte sich die Erweiterung zu einem vollumf\u00e4nglichen Stealer, der Browserprofile, Krypto-Wallet-Daten, Versionskontroll-Tokens, API-Schl\u00fcssel, SSH-Keys und Telegram-Bot-Token sammelt. Die gestohlenen Informationen werden anschlie\u00dfend \u00fcber einen Telegram-Bot an die Angreifer \u00fcbermittelt.<\/p>\n<h3>Umfang der gestohlenen Daten<\/h3>\n<p>Die Erweiterung zielt auf ein breites Spektrum an Zugangsdaten und Schl\u00fcsselmaterial ab. Im Einzelnen sammelt der Stealer:<\/p>\n<ul>\n<li>GitHub-Tokens (ghp_ und github_pat_)<\/li>\n<li>GitLab-Tokens (glpat-)<\/li>\n<li>AWS-Zugangsschl\u00fcssel und Sitzungstokens<\/li>\n<li>Cloudflare-Tokens (cfat_)<\/li>\n<li>OpenAI-Schl\u00fcssel (sk-, sk-proj- und sk-ant-)<\/li>\n<li>Telegram-Bot-Tokens<\/li>\n<li>Mnemonic- und Seed-Phrasen<\/li>\n<li>Wallet-Dateien von MetaMask, Phantom, Rabby, Coinbase, Trust und Keplr<\/li>\n<li>Bitcoin Private Keys im WIF-Format sowie xprv-Schl\u00fcssel<\/li>\n<li>SSH-Private Keys (PRIVATE KEY)<\/li>\n<li>URL-Zugangsdaten und 1Password-MFA-Tokens<\/li>\n<\/ul>\n<p>Die Malware-Familie setzt dabei auf ausgekl\u00fcgelte Methoden, um Entdeckung zu vermeiden: starke Obfuskation, zwischengeschaltete saubere Versionen zum Vertrauensaufbau und eine zuf\u00e4llig zeitverz\u00f6gerte Aktivierung, die den sch\u00e4dlichen Code erst Stunden oder Tage nach der Installation ausf\u00fchrt. \u201eZum Zeitpunkt, an dem der b\u00f6sartige Zweig aktiv wird, hat der Nutzer die Erweiterung bereits als n\u00fctzlich eingestuft, und automatisierte Scanner, die das Paket nur Minuten beobachten, sind l\u00e4ngst weitergezogen\u201c, beschreiben die Forscher die Vorgehensweise. Die Obfuskation teilt Zeichenketten \u00fcber IIFE-Tabellen auf, setzt sie zur Laufzeit neu zusammen und wechselt Methodennamen zwischen Versionen, sodass signaturbasierte Erkennung einem sich st\u00e4ndig ver\u00e4ndernden Ziel hinterherjagen muss.<\/p>\n<h2>Ein etabliertes Playbook: Verbindung zu WhiteCobra<\/h2>\n<p>Die Aktivit\u00e4ten von Solidity Pro folgen dem gleichen Schema wie die bereits bekannte Bedrohungsgruppe <strong>WhiteCobra<\/strong>, die im September 2025 entdeckt wurde und den Lumma-Stealer \u00fcber b\u00f6sartige VS-Code-Erweiterungen verteilte. Damals wurden Nutzer von Code, Cursor und Windsurf ins Visier genommen. Die jetzigen Erweiterungen sind Teil einer Serie von Angriffen, die auf die Entwickler-Community abzielen \u2013 insbesondere im Umfeld von Smart Contracts und dezentralen Anwendungen.<\/p>\n<h3>Wie Entwickler get\u00e4uscht werden: Tarnung und laterale Bewegung<\/h3>\n<p>Die Erweiterung nutzt eine Reihe von Techniken, um Marktplatz-Reviews, statische Scanner und Sandbox-Analysen zu umgehen. Neben der zeitverz\u00f6gerten Aktivierung wird der sch\u00e4dliche Code durch mehrschichtige Obfuskation verschleiert. In einer fr\u00fcheren Kampagne, die im <a href=\"https:\/\/overcentral.com\/de\/claude-stoerungen-juni-2026-analyse\/\" title=\"Claude-St\u00f6rungen im Juni 2026: 18 Vorf\u00e4lle in 13 Tagen\" data-iacss-internal=\"1\">Juni 2026<\/a> aufgedeckt wurde, gab sich eine Erweiterung namens <strong>ethdevtools.solidity-language-support<\/strong> als Solidity-Sprachunterst\u00fctzung f\u00fcr Ethereum-Entwickler aus, enthielt aber einen Clipboard-Stealer, der BIP-39-Seed-Phrasen, Ethereum-Private-Keys und Wallet-Adressen abgriff. Sobald eine erkannte Kryptoadresse in der Zwischenablage landete, ersetzte die Erweiterung den kopierten Wert durch eine vom Angreifer kontrollierte Adresse \u2013 ausschlie\u00dflich \u00fcber die offizielle API <strong>vscode.env.clipboard.writeText<\/strong>, ohne Kindprozesse, Netzwerkzugriff oder Dateischreibvorg\u00e4nge. Statische Scanner, die nur nach gef\u00e4hrlichen Node-Importen suchen, \u00fcbersehen diese Technik.<\/p>\n<h2>Weitere b\u00f6sartige Erweiterungen und Pakete im \u00d6kosystem<\/h2>\n<p>Die Analyse von Solidity Pro ist kein Einzelfall. Zeitgleich wurden mehrere weitere b\u00f6sartige VS-Code-Erweiterungen und npm-Pakete identifiziert, die \u00e4hnliche Methoden nutzen:<\/p>\n<ul>\n<li>Das npm-Paket <strong>ascii-fetcher<\/strong> bettet den sch\u00e4dlichen Code in die Abh\u00e4ngigkeit <strong>@jaymara\/jsononifier<\/strong> ein, um einen eingebetteten Befehl zu dekodieren und \u00fcber <strong>child_process.exec<\/strong> mit der Option <strong>windowsHide<\/strong> auszuf\u00fchren.<\/li>\n<li>Zehn VS-Code-Erweiterungen liefern eine breite Palette von Windows-basierten Droppern (BAT, JavaScript, HTA). Zwei davon b\u00fcndeln eine npm-Abh\u00e4ngigkeit, die \u00fcber einen Postinstall-Hook ein Remote-Payload abruft und startet.<\/li>\n<li>Die Erweiterung <strong>DigitalBarberTrim.html-entity-codec<\/strong> legt in ausgew\u00e4hlten Versionen eine entfernte VSIX-Datei ab, nachdem sie bekannte VS-Code-Forks wie Cursor, Windsurf, Codium und Positron erkannt hat. In anderen Versionen dient sie nur als fast leeres Stub, um nicht aufzufallen.<\/li>\n<li>Die Erweiterung <strong>Zlmiles.zlmiles-liquid<\/strong> (inzwischen aus dem VS Marketplace entfernt) nutzt ein vermutetes Builder-Kit, um einen MSI-Installer von einer Replit-Domain zu laden.<\/li>\n<\/ul>\n<p>Nutzer, die eine dieser Erweiterungen installiert haben, sollten sie umgehend entfernen, die Abh\u00e4ngigkeitsgraphen \u00fcberpr\u00fcfen, bekannte Command-and-<a href=\"https:\/\/overcentral.com\/de\/control-resonant-vorbesteller-boni-early-access\/\" title=\"CONTROL Resonant: Vorbesteller-Boni, Deluxe Edition und Early Access enth\u00fcllt\" data-iacss-internal=\"1\">Control<\/a>a-Domains blockieren und die Verwendung von cscript, mshta, cmd, curl und powershell \u00fcberwachen.<\/p>\n<h3>Warum die Bedrohung w\u00e4chst: Implikationen f\u00fcr die Entwickler-Community<\/h3>\n<p>Die wiederholten Angriffe auf den VS-Code-Marktplatz und das npm-\u00d6kosystem zeigen, dass Entwickler zunehmend ins Visier von Cyberkriminellen geraten. Die Verwendung von Open-Source-Erweiterungen mit scheinbar n\u00fctzlichen Funktionen \u2013 insbesondere im Kryptobereich \u2013 erfordert gesteigerte Wachsamkeit. Da die Angreifer ihre Taktiken st\u00e4ndig verfeinern und Obfuskationsmethoden verbessern, reicht die reine Vertrauensw\u00fcrdigkeit einer Erweiterung nicht mehr aus. Es empfiehlt sich, jede Erweiterung vor der Installation auf verd\u00e4chtige Abh\u00e4ngigkeiten zu pr\u00fcfen, die Berechtigungen kritisch zu hinterfragen und bei ungew\u00f6hnlichem Netzwerkverkehr oder Dateizugriffen sofort zu reagieren. Der Fall Solidity Pro ist ein weiteres Indiz daf\u00fcr, dass sich die Grenze zwischen legitimen und sch\u00e4dlichen Entwicklungswerkzeugen zunehmend verwischt \u2013 und dass der Schutz der eigenen digitalen Identit\u00e4t und der Verm\u00f6genswerte in der Kryptowelt h\u00f6chste Priorit\u00e4t haben muss.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Cybersecurity-Forscher haben eine b\u00f6sartige Erweiterung f\u00fcr Microsoft Visual Studio Code identifiziert, die unter dem Namen \u201eSolidity Pro\u201c vertrieben wird und gezielt Kryptow\u00e4hrungs-Wallets sowie sensible API-Schl\u00fcssel stiehlt. Die als \u201esolidity-pro\u201c gelistete Erweiterung zielt auf Entwickler ab, die mit der Programmiersprache Solidity f\u00fcr die Ethereum-Blockchain arbeiten, und nutzt dabei eine mehrstufige Infrastruktur, um ihre sch\u00e4dliche Ladung auszuf\u00fchren [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":48632,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786366182103.jpg","fifu_image_alt":"Solidity Pro VS Code Erweiterung stiehlt Krypto-Wallets und API-Schl\u00fcssel","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-48628","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/raw.githubusercontent.com\/medeiroslima\/overcentral-images\/main\/images\/ocie_1786366182103.jpg","fifu_image_alt":"Solidity Pro VS Code Erweiterung stiehlt Krypto-Wallets und API-Schl\u00fcssel","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48628","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=48628"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48628\/revisions"}],"predecessor-version":[{"id":48631,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/48628\/revisions\/48631"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/48632"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=48628"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=48628"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=48628"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}