LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer bösartigen VS-Code-Erweiterung namens „Solidity Pro“, die nach der Installation Browser-Wallets und umfangreiche Zugangsdaten ausliest. Frühere Versionen der Extension luden dabei zunächst per beacons zu Cloudflare Workers eine verschlüsselte Python-Nutzlast nach. Ab Version 3.0.0 wird daraus ein umfassender Information-Stealer, der u. a. Token, Wallet-Vaults, Seed-Phrasen und SSH-Schlüssel sammelt und die Daten über einen Telegram-Bot exfiltriert.

Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys
Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer im Entwickleralltag regelmäßig Erweiterungen für Visual Studio Code (VS Code) nachlädt, vertraut dabei oft auf die scheinbare „Harmlosigkeit“ des Toolings. Genau dieses Vertrauensmodell wird in einem neuen Supply-Chain-Vorfall ausgenutzt: Sicherheitsforscher haben eine bösartige Extension namens „Solidity Pro“ („solidity-pro“) identifiziert, die in der Praxis Wallets und Credentials ausliest. Laut den Beobachtungen erhalten betroffene Systeme nicht einfach nur eine technische Funktion für Solidity, sondern starten stattdessen einen Credential Stealer, der Daten aus mehreren relevanten Quellen zusammenzieht und anschließend aus dem System heraus transportiert.

Technisch fällt zuerst die Tarnung über mehrere Entwicklungsstufen auf. Nach Angaben von Yeeth Security wurden frühe Iterationen der Extension von Version 1.0.0 bis 2.4.x beim Start zu Cloudflare-Workers-Endpunkten umgeleitet, um eine verschlüsselte Python-Nutzlast nachzuladen und anschließend auszuführen. Ab Version 3.0.0 schaltet die Extension laut den Forschern auf eine „vollwertige“ Datenerfassung um: Sie sammelt Browser-Profile, Krypto-Wallets, Quellcode-/Repository-Token sowie API Keys und weitere Geheimnisse. Entscheidender Punkt ist dabei die Exfiltration: Die gesammelten Daten sollen anschließend über einen Telegram-Bot-Upload abfließen.

Besonders kritisch ist die Bandbreite der abgegriffenen Informationen, weil sie mehrere Schadenspfade abdeckt: Von GitHub-Token (ghp_ und github_pat_), über GitLab glpat_-Tokens, bis hin zu AWS Keys und Session Tokens. Hinzu kommen Cloudflare cfat_-Tokens sowie OpenAI-Keys in verschiedenen Kennzeichnungsformen (sk-, sk-proj- und sk-ant-). Auch Telegram-Bot-Tokens werden gezielt abgegriffen, ebenso wie Mnemonic- und Seed-Phrasen. Darüber hinaus nennt Yeeth Security konkret Wallet-Vaults diverser Clients wie MetaMask, Phantom, Rabby, Coinbase, Trust und Keplr sowie private Schlüssel, etwa Bitcoin-WIF/xprv-Werte und SSH-Private-Keys („PRIVATE KEY“). Ergänzend werden URL-Zugangsdaten und 1Password-MFA-Tokens genannt – ein Hinweis darauf, dass die Extension nicht nur „lokale“ Secrets sucht, sondern auch in Richtung Authentifizierungs- und Identitätsdaten zielt.

Für die Abwehr ist außerdem die Laufzeitstrategie relevant: Die Malware soll nach schwerer Obfuskation, Zwischenschritten, die zunächst „clean“ wirken, sowie zufallsbasierten Verzögerungen aktiv werden. Ergebnis: Der schädliche Code läuft laut Yeeth Security erst Stunden oder Tage nach der Installation. Genau dieses Zeitfenster wirkt gegen vereinfachte Prüfungen, weil automatisierte Scanner die Extension häufig nur kurz betrachten. Der Kerngedanke hinter der Verzögerung lautet sinngemäß: Wenn der bösartige Zweig erst zur späteren Zeit ausgeführt wird, ist der Nutzer möglicherweise bereits von einem praktischen Zusatznutzen überzeugt, und Monitoring-Tools, die nur Minuten lang „live“ beobachten, verfehlen die eigentliche Schadensroutine. Die Forscher betonen zudem, dass die Obfuskation nicht nur Daten „versteckt“, sondern Zeichenketten über IIFE-Tabellen aufteilt, sie zur Laufzeit wieder zusammensetzt und Methodennamen zwischen Releases austauscht, wodurch signaturbasierte Erkennung kontinuierlich nachgezogen werden muss.

Die Warnung reiht sich in eine breitere Musterlage bösartiger Erweiterungen in offenen Ökosystemen ein. Yeeth Security stellt dabei eine konzeptionelle Verwandtschaft zu einem anderen Bedrohungscluster her, der im September 2025 ebenfalls über bösartige VS-Code-Extensions Lumma Stealer verteilt haben soll. Schon länger werden zudem gefälschte Solidity-Erweiterungen rund um „Language Support“-Funktionen veröffentlicht, weil Entwicklerfilter in der Regel stark auf funktionsbezogene Erwartungen und weniger auf Schadlogik prüfen. Im Juni 2026 wurde beispielsweise eine Erweiterung namens „ethdevtools.solidity-language-support“ gemeldet, die sich als Solidity-Sprachunterstützung ausgibt, jedoch mit verzögerter Aktivierung einen Clipboard-Stealer liefert: Sobald eine erkannte Krypto-Adresse in der Zwischenablage landet, ersetzt die Extension laut den Angaben den eingefügten Wert durch eine vom Angreifer kontrollierte Adresse. Der Mechanismus wird dabei über einen Aufruf wie „vscode.env.clipboard.writeText“ beschrieben, also über eine „first-party“ API ohne scheinbar gefährliche Node-Imports, ohne child_process, ohne Netzwerkzugriff und ohne Dateischreibvorgänge im statischen Blick der Scanner.

Weitere Beobachtungen zeigen, dass Angreifer nicht bei VS-Code-Extensions stehenbleiben, sondern Abhängigkeiten und Pakete als Transportweg nutzen. Genannt wird etwa ein npm-Paket „ascii-fetcher“, das die schädliche Logik in einer Dependency namens „@jaymara/jsononifier“ einbettet, um einen eingebetteten Befehl (im beobachteten Fall „calc.exe“) per Dekodierung zu gewinnen und anschließend über „child_process.exec“ auszuführen, wobei „windowsHide“ gesetzt sein soll. Darüber hinaus wurden mehrere VS-Code-Erweiterungen beschrieben, die über Windows-basierte BAT-, JavaScript- und HTA-Dropper arbeiten, teils mit postinstall Hooks, die nach der Installation erst einen Remote-Payload nachladen. Auch bei Erweiterungen wie „DigitalBarberTrim.html-entity-codec“ wird ein selektives Verhalten erwähnt: Die Extension soll in bestimmten Versionen ein Remote-VSIX nachladen, nachdem sie bekannte VS-Code-Fork-Umgebungen (Cursor, Windsurf, Codium, Positron) enumeriert; in anderen Fällen soll nur ein „nahezu leerer“ Stub ausgeliefert werden, um Radar zu vermeiden.

Für Betreiber und Entwicklerteams ergibt sich daraus ein klarer Maßnahmenmix, der über das einfache Entfernen der Extension hinausgeht. Empfohlen wird, betroffene Erweiterungen sofort zu deinstallieren und die Abhängigkeitsgraphen im Projektkontext zu prüfen, um festzustellen, welche transitive Pakete beteiligt waren. Zusätzlich sollten bekannte Command-and-Control-Domains blockiert werden und Endgeräte auf die Nutzung typischer Windows-Skript-/Execution-Kommandos überwacht werden, die im Umfeld solcher Droppers häufig auftreten: cscript, mshta, cmd, curl und powershell. Gerade weil die Aktivierung verzögert stattfinden kann, sollte das Monitoring nicht nur die Installationsphase abdecken, sondern auch die nachfolgenden Stunden und Tage. So lässt sich zumindest der Zeitraum reduzieren, in dem Obfuskation und verspätete Ausführung unentdeckt Daten-Abflüsse ermöglichen.

In der Summe zeigt der Fall, wie sehr sich der Fokus von klassischen „Datei einschreiben und ausführen“-Vektoren hin zu auslagerungsfähigen Stealern, tokenbasierten Exfiltrationswegen und zeitversetzter Aktivierung verschiebt. Das macht Incident-Response in Entwicklungsumgebungen anspruchsvoller: Ein Tool ist nicht nur ein Feature, sondern potenziell ein Verteiler für Geheimnisse. Wer VS-Code-Erweiterungen einsetzt, sollte daher stärker auf reproducible Builds, Dependency-Reviews und kontrollierte Installationsprozesse setzen, statt allein auf das Vorhandensein einer bekannten Funktion (hier: Solidity-Unterstützung) zu vertrauen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys".
Stichwörter AI Api Key Artificial Intelligence Cloudflare Credential Theft Cybersecurity Delayed Activation Extension Hacker IT-Sicherheit KI Künstliche Intelligenz Malware Netzwerksicherheit Obfuscation Python Ssh Key Supply-Chain Telegram Token Vscode Wallet
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Maliziöse VS-Code-Erweiterungen „Solidity Pro“ stehlen Wallets, Tokens und API Keys« bei Google Deutschland suchen, bei Bing oder Google News!


    573 Leser gerade online auf IT BOLTWISE
    KI-Jobs