LONDON (IT BOLTWISE) – Ein kompromittiertes JavaScript-Tracking-Skript von Adform hat am 27. Juli 2026 in Browsern kryptische Zahlungsadressen umgeschrieben. Betroffene konnten beim Kopieren oder sogar beim Ausfüllen von Formularfeldern versehentlich eine fremde Bitcoin-, Ethereum- oder Tron-Adresse übernehmen. Adform hat den Code entfernt, betroffene Kunden informiert und empfiehlt, den Browsercache zu leeren und vor Transaktionen Wallet-Adressen zu prüfen. Ungeklärt bleibt, wie weit sich die Manipulation über Websites hinweg ausgerollt hat und ob tatsächlich Gelder umgeleitet wurden.

Adform-Hack: Manipuliertes Tracking-Skript ersetzt Krypto-Wallet-Adressen in Browsern
Adform-Hack: Manipuliertes Tracking-Skript ersetzt Krypto-Wallet-Adressen in Browsern (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Vorfall wirkt auf den ersten Blick wie ein klassischer Web-Exploit gegen eine einzelne Seite – tatsächlich ist er aber ein supply-chain Problem im Werbe- und Tracking-Ökosystem. Laut der öffentlichen Mitteilung von Adform und der Analyse eines unabhängigen Forschers wurde ein JavaScript-Ressourcentyp manipuliert, der von einem Werbetechnologie-Dienst auf Kundenseiten ausgeliefert wird. Konkret geht es um die Datei trackpoint-async.js, die über die Domain s2.adform[.]net bereitgestellt wird. Wird dieses Skript auf einer Seite geladen, kann es in den entscheidenden Momenten kurz vor dem Bezahlen unbemerkt abweichende Wallet-Adressen in den Browser „einschreiben“.

Technisch setzt die Manipulation nicht auf eine „neue App“, sondern auf Browser-Seitensprache und Eingriffspunkte im UI-Fluss. Ein im Umlauf befindliches Beispiel zeigt zwei bösartige Blöcke, die an die legitime Bibliothek angehängt wurden; die Ersetzungsstrings werden dabei mit einer sechsbyteigen XOR-Obfuskation verschleiert. Der erste Block reagiert auf Copy-Events, versucht im Vier-Sekunden-Takt die Zwischenablage (Clipboard) auszulesen und ersetzt dabei passende Adresse-Muster. Zusätzlich wird beim Seitenaufruf eine HTTP-Anfrage an 84.32.102[.]230:7744:7744 aufgebaut, die den Hostnamen und Pfad der besuchten Seite mitliefert – ob und wann diese Anfrage beim Betreiber ankam, bleibt anhand des Samples offen.

Der zweite Block geht über das reine Clipboard-Kopieren hinaus. Er durchläuft Text-Node-Strukturen im Dokument, ersetzt Werte in input-, textarea– und contenteditable-Bereichen und stellt dabei Cursor-Positionen nach dem Rewrite wieder her. Entscheidend ist dabei auch die Kopplung an die DOM-Mechanik: Der Code hängt sich an Value-Setter von Eingabeelementen, wodurch programmatische Zuweisungen „auf dem Weg“ erneut umgeschrieben werden. Außerdem werden Events wie Copy, Cut, Paste und Input abgefangen, sodass auch Nutzerpfade mit direktem Tippen oder per Zwischenablage-Interaktionen beeinflusst sein können. Damit wird aus einem Tracking-Tag ein adversarialer Browser-Baustein, der Zahlungsdaten im Frontend verformt, sobald die betroffene Seite geöffnet bleibt.

Für die Kette bis zur eigentlichen Zahlung ist genau dieser Timing-Aspekt zentral. Adform beschreibt, dass das manipulierte Skript nicht darauf ausgelegt war, Software zu installieren oder dauerhafte Persistence im System zu etablieren; es soll nur aktiv geblieben sein, während eine betroffene Seite geöffnet war. Wenn diese Seite bis zum Bezahlmoment offen ist, kann bereits „eine“ geänderte Adresse am Punkt der Transaktion genügen, um Transfers an eine falsche Wallet umzulenken. Laut Adform betraf das betroffene Skript Adressen für Bitcoin, Ethereum und Tron, wobei die konkreten Ersatzwerte offenbar variieren. Der Umstand, dass Adform explizit dazu auffordert, den Browsercache zu leeren, unterstreicht zudem, dass geänderte Ressourcen bei einigen Setups trotz Fix im Cache fortbestehen können.

Auch die Reichweite bleibt bisher das Nadelöhr der Risikobewertung. Adform nennt als betroffenen Zeitraum den 27. Juli 2026, hat den Code nach Entdeckung entfernt, betroffene Kunden benachrichtigt und den Vorfall an zuständige Stellen gemeldet; gleichzeitig wird in der öffentlichen Einordnung darauf verwiesen, dass die gesamte Timeline noch nicht konsistent ist. Kevin Beaumont schreibt, er habe die bösartige Aktivität „über die vergangene Woche“ gesehen, während Adform den 27. Juli als betroffenes Datum markiert. Dazu kommt: Die kompromittierte Ressource kann laut Dokumentation in unterschiedlicher Granularität laufen – auf einer Seite, über mehrere Abschnitte oder unconditionally über eine gesamte Website. Genau diese gemeinsame Ausspielroute ist laut Analyse der Grund, warum es sich um eine supply-chain Kompromittierung handelt: Angreifer müssen nicht jede Zielseite einzeln brechen, sondern können über eine geteilte JavaScript-Quelle in nachgelagerte Umgebungen „hineinreichen“.

Aus Market- und Security-Sicht zeigt der Fall, wie stark Werbe- und Tracking-Infrastrukturen heute als Vertrauensanker wirken. Adform berichtet für 2025 von rund 1.800 Kunden, 1,5 Milliarden ausgelieferten Anzeigen pro Tag sowie Werbung in mehr als 180 Ländern – diese Kennzahlen beschreiben aber die Plattform, nicht den realen Output des manipulierten Skripts. Für Entscheider ist daher die Frage „wie viele Page Loads tatsächlich die veränderte Ressource erhielten“ wichtiger als die Reichweite des Produktes insgesamt; Adform nennt diesen Wert öffentlich nicht. Ebenso bleibt ungeklärt, wie Angreifer den Deployment-Pfad in den Zustand versetzen konnten, und ob Gelder tatsächlich abgezogen wurden. Adform schreibt außerdem, es gebe keine Hinweise, dass Besucher-IP-Adressen oder Informationen über besuchte Websites übermittelt wurden; zugleich heißt es im gleichen Kontext, eine Übermittlung „may have been possible“ gewesen sein könnte – damit bleibt mindestens ein Teil des Telemetrie-Risikos offen, selbst wenn keine endgültige Bestätigung vorliegt.

Für die Praxis ergibt sich vor allem ein Satz technischer und operativer Lehren. Wer Adform-ähnliche Script- und Tracking-Komponenten nutzt, sollte die Integrität zentral ausgelieferter Ressourcen in die Monitoring-Strategie aufnehmen – etwa durch beobachtbare Hash-/Change-Checks, striktere Content-Delivery-Abwägungen und eine saubere Incident-Triage bei Cache-Hotspots. Auf Kundenseite lautet die unmittelbare Maßnahme, den Browsercache zu leeren und bei Zahlungen die dargestellten Wallet-Adressen vor dem Senden zu verifizieren, weil ein Rewrite nicht zwingend erst beim Kopieren passiert. Gleichzeitig zeigt der Vorfall, warum moderne Supply-Chain-Schutzansätze (z. B. Signierung, Transparenz über Bereitstellungsversionen und schnelle Revocation-Ketten) nicht „nice to have“ sind: Hier reicht schon ein kompromittierter, legitimer JS-Mechanismus, um aus einem Tracking-Tag einen Angriffspfad bis in Zahlungsformulare zu machen.

Unterm Strich ist der Fall ein Lehrstück dafür, wie leicht sich Angriffe im Browser-Frontend tarnt, wenn sie über gemeinsame, weitverbreitete Ressourcen laufen. Während die feingranulare Auswertung – etwa echte Opferzahlen und ob es zu umgeleiteten Zahlungen kam – noch aussteht, ist die technische Machart bereits klar: Ein kompromittiertes Skript ersetzt spezifische Adresse-Muster, greift in DOM und Event-Handling ein und bleibt dabei ohne klassische Malware-Installation im System „harmlos“ genug, um zuerst wie ein Datenproblem im UI zu wirken. Genau diese Mischung aus niedriger Sichtbarkeit und hoher Wirkung macht solche Vorfälle langfristig zu einem Budget- und Architekturthema für Betreiber von Web-Ökosystemen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Adform-Hack: Manipuliertes Tracking-Skript ersetzt Krypto-Wallet-Adressen in Browsern - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Adform-Hack: Manipuliertes Tracking-Skript ersetzt Krypto-Wallet-Adressen in Browsern".
Stichwörter Adform AI Artificial Intelligence Browser Clipboard Cryptocurrency Cybersecurity Hacker Incident-Response IT-Sicherheit JavaScript KI Künstliche Intelligenz Netzwerksicherheit Supply-Chain Tracking Wallet-address Web-security
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Adform-Hack: Manipuliertes Tracking-Skript ersetzt Krypto-Wallet-Adressen in Browsern" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Adform-Hack: Manipuliertes Tracking-Skript ersetzt Krypto-Wallet-Adressen in Browsern" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Adform-Hack: Manipuliertes Tracking-Skript ersetzt Krypto-Wallet-Adressen in Browsern« bei Google Deutschland suchen, bei Bing oder Google News!


    894 Leser gerade online auf IT BOLTWISE
    KI-Jobs