LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer bösartigen VS-Code-Erweiterung namens „Solidity Pro“, die nach der Installation Browser-Wallets und umfangreiche Zugangsdaten ausliest. Frühere Versionen der Extension luden dabei zunächst per beacons zu Cloudflare Workers eine verschlüsselte Python-Nutzlast nach. Ab Version 3.0.0 wird daraus ein umfassender Information-Stealer, der u. a. Token, Wallet-Vaults, Seed-Phrasen und SSH-Schlüssel sammelt und die Daten über einen Telegram-Bot exfiltriert.

Wer im Entwickleralltag regelmäßig Erweiterungen für Visual Studio Code (VS Code) nachlädt, vertraut dabei oft auf die scheinbare „Harmlosigkeit“ des Toolings. Genau dieses Vertrauensmodell wird in einem neuen Supply-Chain-Vorfall ausgenutzt: Sicherheitsforscher haben eine bösartige Extension namens „Solidity Pro“ („solidity-pro“) identifiziert, die in der Praxis Wallets und Credentials ausliest. Laut den Beobachtungen erhalten betroffene Systeme nicht einfach nur eine technische Funktion für Solidity, sondern starten stattdessen einen Credential Stealer, der Daten aus mehreren relevanten Quellen zusammenzieht und anschließend aus dem System heraus transportiert.
Technisch fällt zuerst die Tarnung über mehrere Entwicklungsstufen auf. Nach Angaben von Yeeth Security wurden frühe Iterationen der Extension von Version 1.0.0 bis 2.4.x beim Start zu Cloudflare-Workers-Endpunkten umgeleitet, um eine verschlüsselte Python-Nutzlast nachzuladen und anschließend auszuführen. Ab Version 3.0.0 schaltet die Extension laut den Forschern auf eine „vollwertige“ Datenerfassung um: Sie sammelt Browser-Profile, Krypto-Wallets, Quellcode-/Repository-Token sowie API Keys und weitere Geheimnisse. Entscheidender Punkt ist dabei die Exfiltration: Die gesammelten Daten sollen anschließend über einen Telegram-Bot-Upload abfließen.
Besonders kritisch ist die Bandbreite der abgegriffenen Informationen, weil sie mehrere Schadenspfade abdeckt: Von GitHub-Token (ghp_ und github_pat_), über GitLab glpat_-Tokens, bis hin zu AWS Keys und Session Tokens. Hinzu kommen Cloudflare cfat_-Tokens sowie OpenAI-Keys in verschiedenen Kennzeichnungsformen (sk-, sk-proj- und sk-ant-). Auch Telegram-Bot-Tokens werden gezielt abgegriffen, ebenso wie Mnemonic- und Seed-Phrasen. Darüber hinaus nennt Yeeth Security konkret Wallet-Vaults diverser Clients wie MetaMask, Phantom, Rabby, Coinbase, Trust und Keplr sowie private Schlüssel, etwa Bitcoin-WIF/xprv-Werte und SSH-Private-Keys („PRIVATE KEY“). Ergänzend werden URL-Zugangsdaten und 1Password-MFA-Tokens genannt – ein Hinweis darauf, dass die Extension nicht nur „lokale“ Secrets sucht, sondern auch in Richtung Authentifizierungs- und Identitätsdaten zielt.
Für die Abwehr ist außerdem die Laufzeitstrategie relevant: Die Malware soll nach schwerer Obfuskation, Zwischenschritten, die zunächst „clean“ wirken, sowie zufallsbasierten Verzögerungen aktiv werden. Ergebnis: Der schädliche Code läuft laut Yeeth Security erst Stunden oder Tage nach der Installation. Genau dieses Zeitfenster wirkt gegen vereinfachte Prüfungen, weil automatisierte Scanner die Extension häufig nur kurz betrachten. Der Kerngedanke hinter der Verzögerung lautet sinngemäß: Wenn der bösartige Zweig erst zur späteren Zeit ausgeführt wird, ist der Nutzer möglicherweise bereits von einem praktischen Zusatznutzen überzeugt, und Monitoring-Tools, die nur Minuten lang „live“ beobachten, verfehlen die eigentliche Schadensroutine. Die Forscher betonen zudem, dass die Obfuskation nicht nur Daten „versteckt“, sondern Zeichenketten über IIFE-Tabellen aufteilt, sie zur Laufzeit wieder zusammensetzt und Methodennamen zwischen Releases austauscht, wodurch signaturbasierte Erkennung kontinuierlich nachgezogen werden muss.
Die Warnung reiht sich in eine breitere Musterlage bösartiger Erweiterungen in offenen Ökosystemen ein. Yeeth Security stellt dabei eine konzeptionelle Verwandtschaft zu einem anderen Bedrohungscluster her, der im September 2025 ebenfalls über bösartige VS-Code-Extensions Lumma Stealer verteilt haben soll. Schon länger werden zudem gefälschte Solidity-Erweiterungen rund um „Language Support“-Funktionen veröffentlicht, weil Entwicklerfilter in der Regel stark auf funktionsbezogene Erwartungen und weniger auf Schadlogik prüfen. Im Juni 2026 wurde beispielsweise eine Erweiterung namens „ethdevtools.solidity-language-support“ gemeldet, die sich als Solidity-Sprachunterstützung ausgibt, jedoch mit verzögerter Aktivierung einen Clipboard-Stealer liefert: Sobald eine erkannte Krypto-Adresse in der Zwischenablage landet, ersetzt die Extension laut den Angaben den eingefügten Wert durch eine vom Angreifer kontrollierte Adresse. Der Mechanismus wird dabei über einen Aufruf wie „vscode.env.clipboard.writeText“ beschrieben, also über eine „first-party“ API ohne scheinbar gefährliche Node-Imports, ohne child_process, ohne Netzwerkzugriff und ohne Dateischreibvorgänge im statischen Blick der Scanner.
Weitere Beobachtungen zeigen, dass Angreifer nicht bei VS-Code-Extensions stehenbleiben, sondern Abhängigkeiten und Pakete als Transportweg nutzen. Genannt wird etwa ein npm-Paket „ascii-fetcher“, das die schädliche Logik in einer Dependency namens „@jaymara/jsononifier“ einbettet, um einen eingebetteten Befehl (im beobachteten Fall „calc.exe“) per Dekodierung zu gewinnen und anschließend über „child_process.exec“ auszuführen, wobei „windowsHide“ gesetzt sein soll. Darüber hinaus wurden mehrere VS-Code-Erweiterungen beschrieben, die über Windows-basierte BAT-, JavaScript- und HTA-Dropper arbeiten, teils mit postinstall Hooks, die nach der Installation erst einen Remote-Payload nachladen. Auch bei Erweiterungen wie „DigitalBarberTrim.html-entity-codec“ wird ein selektives Verhalten erwähnt: Die Extension soll in bestimmten Versionen ein Remote-VSIX nachladen, nachdem sie bekannte VS-Code-Fork-Umgebungen (Cursor, Windsurf, Codium, Positron) enumeriert; in anderen Fällen soll nur ein „nahezu leerer“ Stub ausgeliefert werden, um Radar zu vermeiden.
Für Betreiber und Entwicklerteams ergibt sich daraus ein klarer Maßnahmenmix, der über das einfache Entfernen der Extension hinausgeht. Empfohlen wird, betroffene Erweiterungen sofort zu deinstallieren und die Abhängigkeitsgraphen im Projektkontext zu prüfen, um festzustellen, welche transitive Pakete beteiligt waren. Zusätzlich sollten bekannte Command-and-Control-Domains blockiert werden und Endgeräte auf die Nutzung typischer Windows-Skript-/Execution-Kommandos überwacht werden, die im Umfeld solcher Droppers häufig auftreten: cscript, mshta, cmd, curl und powershell. Gerade weil die Aktivierung verzögert stattfinden kann, sollte das Monitoring nicht nur die Installationsphase abdecken, sondern auch die nachfolgenden Stunden und Tage. So lässt sich zumindest der Zeitraum reduzieren, in dem Obfuskation und verspätete Ausführung unentdeckt Daten-Abflüsse ermöglichen.
In der Summe zeigt der Fall, wie sehr sich der Fokus von klassischen „Datei einschreiben und ausführen“-Vektoren hin zu auslagerungsfähigen Stealern, tokenbasierten Exfiltrationswegen und zeitversetzter Aktivierung verschiebt. Das macht Incident-Response in Entwicklungsumgebungen anspruchsvoller: Ein Tool ist nicht nur ein Feature, sondern potenziell ein Verteiler für Geheimnisse. Wer VS-Code-Erweiterungen einsetzt, sollte daher stärker auf reproducible Builds, Dependency-Reviews und kontrollierte Installationsprozesse setzen, statt allein auf das Vorhandensein einer bekannten Funktion (hier: Solidity-Unterstützung) zu vertrauen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys« bei Google Deutschland suchen, bei Bing oder Google News!