Skip to content
Frontend Master 2026
HTML, CSS, JS i Git w jednym pakiecie
Sprawdź
Frontend Master 2026
Sprawdź
devstock logo
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Skrypt reklamowy podmieniał adresy portfeli krypto

  • 05 sie, 2026
  • Komentarze 0
atak na łańcuch dostaw - mężczyzna przy laptopie w jasnym pokoju, na ekranie ikona portfela ze strzałką prowadzącą do ikony schowka podświetlonej na czerwono

Kopiujesz adres portfela, wklejasz go w oknie przelewu i wysyłasz pieniądze pod inny adres niż ten, który skopiowałeś. Tak działał kod dopisany do jednej z bibliotek firmy Adform, dużego dostawcy technologii reklamowej. Plik trackpoint-async.js był serwowany z jej własnej sieci dostarczania treści, więc przeglądarka nie miała powodu go podejrzewać. Według oświadczenia Adform, cytowanego przez serwisy o bezpieczeństwie, firma wykryła incydent 27 lipca, usunęła kod, powiadomiła klientów i zgłosiła sprawę służbom. To trzeci w ciągu tygodnia opisywany atak na łańcuch dostaw. Napastnicy weszli nie przez ofiarę, tylko przez jej dostawcę.

Co robił dopisany kod

Do legalnej biblioteki dołożono dwa bloki kodu. Pierwszy co cztery sekundy sprawdzał zawartość schowka. Jeśli znalazł tam ciąg wyglądający jak adres portfela Bitcoina, Ethereum albo Trona, podmieniał go na adres napastnika. Drugi robił to samo w polach formularzy i w elementach strony, które da się edytować.

Mechanizm jest brzydki właśnie dlatego, że jest banalny. Cała sztuczka opiera się na jednej czynności, której przy przelewie w kryptowalutach prawie nikt nie wykonuje. Nikt nie porównuje wklejonego adresu ze skopiowanym, bo adres portfela to długi ciąg przypadkowych znaków. Analiza techniczna opisuje też próby łączenia się z zewnętrznym serwerem i przesyłania mu nazw odwiedzanych domen.

Nazwa pliku wygląda na fragment systemu pomiaru skuteczności reklam, bo nim była. Skrypty tego typu ładują się na stronach wydawców po to, żeby policzyć wyświetlenia i kliknięcia. Odwiedzający nie ma jak ich odróżnić od reszty strony i nie ma nad nimi żadnej kontroli.

Czego Adform nie podał

Nie wiadomo, ile stron faktycznie serwowało skażony plik, ilu odwiedzających go pobrało ani ile pieniędzy przepadło. Firma tych liczb nie podała, a badacze ich nie oszacowali. Sama notatka bezpieczeństwa Adform nie jest dziś dostępna pod publicznym adresem, więc jej treść znamy z cytatów w relacjach branżowych.

Rozbieżność w osi czasu, której nikt nie wyjaśnił

Adform mówi o wykryciu 27 lipca. Badacz bezpieczeństwa Kevin Beaumont, który opisał techniczną stronę sprawy, pisze natomiast, że złośliwą aktywność obserwował “przez ostatni tydzień”. To dwa różne stwierdzenia. Nie da się z nich zrobić jednego zdania o tym, jak długo kod był na stronach.

Dla czytelnika ma to konkretne znaczenie. Powiedzmy, że w drugiej połowie lipca kopiowałeś adres portfela na stronie z reklamami. Nie masz jak ustalić, czy akurat ona ładowała skażony plik. Firma zaleca wyczyszczenie pamięci podręcznej przeglądarki, bo zmieniony plik mógł w niej zostać nawet po naprawie po stronie serwera. I zaleca sprawdzanie adresu portfela przed wysłaniem środków, co jest dobrą praktyką niezależnie od tej sprawy.

Skala samej firmy pokazuje, dlaczego to nie jest lokalna historia. Adform podaje, że w 2025 roku obsługiwał około 1 800 klientów. Serwował wtedy 1,5 mld reklam dziennie w ponad 180 krajach. To dane o wielkości działalności, a nie o zasięgu incydentu, i tego drugiego nadal nikt nie policzył. W Polsce firma jest obecna od lat. Figuruje na mapie branży interaktywnej IAB Polska, a jej platformą kupuje się powierzchnię u polskich wydawców.

Pierwsza Misja AI · Kodożercy

Używasz AI codziennie, ale czy robisz to dobrze?

Kurs Pierwsza Misja AI pokaże Ci techniki promptowania, które naprawdę działają. Praktyczne ćwiczenia z prawdziwym modelem, gamifikacja i certyfikat.

Sprawdź program kursu →
Pierwsza Misja AI - Kodożercy

Jak sprawdzić, czy strona jest bezpieczna

Zwykłe metody w tym przypadku zawodzą i warto powiedzieć to wprost. Kłódka w pasku adresu potwierdza wyłącznie szyfrowanie połączenia, a połączenie z siecią dostarczania treści Adform było prawidłowo szyfrowane. Sama domena dostawcy nie jest też niczym niezwykłym na stronie z reklamami, więc nie wyglądała podejrzanie. Sygnały, po których użytkownik zwykle ocenia stronę, nie mówiły nic o zawartości samego skryptu.

Zostaje sprawdzenie tego, co strona ładuje. W przeglądarce służą do tego narzędzia dla programistów. W zakładce z siecią widać listę pobranych plików razem z ich źródłem. Strony informacyjne pobierają zwykle zasoby z wielu zewnętrznych domen naraz. Właściciel witryny rzadko pamięta o wszystkich.

Dla odwiedzającego praktyczny wniosek jest węższy, ale konkretny. Przy przelewach w kryptowalutach porównuj kilka pierwszych i kilka ostatnich znaków adresu po wklejeniu, zanim potwierdzisz przelew. To jedna z niewielu czynności, które w tym ataku mogły zapobiec wysłaniu środków pod podmieniony adres.

Trzeci atak na łańcuch dostaw w ciągu tygodnia

Ten sam schemat wraca w ciągu tygodnia po raz trzeci i to jest ważniejsze niż sam Adform. Najpierw zainfekowane paczki npm w kampanii Shai-Hulud, gdzie napastnicy przejęli konto opiekuna popularnej biblioteki. Potem wyciek z Żabki przez konto zewnętrznego dostawcy. Teraz przejęty plik u dostawcy technologii reklamowej.

Za każdym razem problem powstał poza systemami strony, która go odczuła. Zawiodło ogniwo, któremu ufa się domyślnie, bo inaczej nie dałoby się pracować. Nikt nie sprawdza co tydzień biblioteki liczącej wyświetlenia reklam. Tak samo nikt nie zagląda codziennie, co robi konto agencji w firmowym systemie.

Wniosek dla właściciela strony jest nudny i dlatego nikt go nie wykonuje. Wypisz obce skrypty, które ładuje twoja witryna. Przy każdym odpowiedz, kto go tam wstawił i czy nadal jest potrzebny. Część z nich może się okazać pozostałością po dawno zakończonych kampaniach.

Podsumowanie

Do biblioteki trackpoint-async.js firmy Adform dopisano złośliwy kod. Podmieniał adresy portfeli Bitcoina, Ethereum i Trona kopiowane przez odwiedzających strony jej klientów. Firma podaje, że wykryła to 27 lipca 2026, usunęła kod i powiadomiła klientów. Użytkownikom zaleca wyczyszczenie pamięci podręcznej przeglądarki i sprawdzanie adresu przed wysłaniem środków. Liczba stron, liczba poszkodowanych i wysokość strat pozostają nieznane. Oś czasu podana przez firmę i przez niezależnego badacza nie jest zgodna. Najtrudniejsza część tej sprawy nie jest techniczna. Przy takim ataku nie ma czego naprawić u siebie. Popsuło się u kogoś, komu trzeba było zaufać, żeby strona w ogóle działała.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Rust: w głównym repozytorium AI recenzuje, nie pisze
Wdrożenie AI w firmie: UODO daje listę do odhaczenia
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Wypalanie modeli w krzemie. AMD kupuje Taalas
07 sie, 2026
Thumb
Zabezpieczenia Claude odcinały pytania z biologii
07 sie, 2026
Thumb
Meta ma zapłacić 567 mln USD za
07 sie, 2026
Thumb
Piaskownica regulacyjna AI: rusza nabór na 35
07 sie, 2026
Thumb
Kimi K3 wyszedł z piaskownicy po gotową
07 sie, 2026

Kategorie

  • Aktualności i Wydarzenia (81)
  • Bezpieczeństwo i Jakość (111)
  • Branża IT i Nowe Technologie (199)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (129)
  • Programowanie i Technologie Webowe (80)
  • Rozwój kariery i Edukacja (33)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in