Belangrijkste conclusie: Op 31 maart 2026 compromitteerden Noord-Koreaanse hackers Axios, een npm-JavaScriptbibliotheek die 83 miljoen keer per week wordt gedownload, door malware te injecteren die ontworpen was om cryptoactiva en inloggegevens te stelen. Deze supplychainaanval treft softwarewallets, DApps en exchanges die afhankelijk zijn van JavaScript-bibliotheken. Air-gapped hardwarewallets zoals ELLIPAL zijn hier niet aan blootgesteld, omdat ze geen internetverbinding hebben, niet afhankelijk zijn van npm of een andere pakketbeheerder en alle transacties offline ondertekenen via QR-codes. Los daarvan herinnert een fysieke Bitcoinroof van 66 miljoen dollar in Arizona eraan dat digitale beveiliging alleen een lacune laat, aangezien antiknoeiapparatuur de fysieke aanvalsvector aanpakt.
Sneloverzicht
| Term | Wat het betekent |
|---|---|
| Aanval op de toeleveringsketen | Een aanval die gericht is op een tool die wordt gebruikt om software te bouwen (zoals een bibliotheek), waardoor alles wat met die tool wordt gebouwd de compromittering overneemt |
| npm | De grootste pakketregistratie voor JavaScript-bibliotheken, gebruikt door de meeste cryptoapplicaties |
| Axios | Een veelgebruikte JavaScript HTTP-clientbibliotheek, die ongeveer 83 miljoen keer per week wordt gedownload |
| Air-gapped wallet | Een hardwarewallet zonder internet-, Bluetooth-, USB-data- of NFC-verbinding, die uitsluitend via QR-codes communiceert |
| Antiknoei | Een fysiek ontwerp dat bedoeld is om de opgeslagen gegevens op het apparaat te wissen als de behuizing geforceerd wordt geopend |
De Axios-aanval: wat er gebeurde en waarom dit belangrijk is
Op 31 maart 2026 om 00:21 UTC compromitteerde een Noord-Koreaanse groep, bevestigd door Google's Mandiant-divisie, het npm-publicatieaccount van Axios, een van de meest gebruikte JavaScript HTTP-clientbibliotheken ter wereld. De aanvallers publiceerden kwaadaardige versies (v1.14.1 en v0.30.4) met daarin een verborgen afhankelijkheid, "plain-crypto-js", die een platformonafhankelijke trojan voor externe toegang installeerde. De kwaadaardige versies waren ongeveer drie uur beschikbaar voordat ze werden ontdekt en verwijderd.
- Meer dan 83 miljoen wekelijkse downloads: Axios wordt gebruikt in een groot deel van het JavaScript-ecosysteem.
- Bevestigde toeschrijving aan Noord-Korea, volgens het onderzoek van Google's Mandiant.
- Crypto was het expliciete doelwit. De malware was ontworpen om cryptoactiva en inloggegevens te stelen.
- Brede media-aandacht van CNN, Benzinga, Reuters, HackerNews, Snyk en Wiz.
Waarom dit anders is dan een normale hack
De meeste cryptomaanvallen zijn rechtstreeks op gebruikers gericht, via phishing, nepwebsites of gecompromitteerde exchanges. De Axios-aanval bracht de tools in gevaar die ontwikkelaars gebruiken om cryptoapplicaties te bouwen.
- Bij een phishingaanval word je misleid om je sleutels af te staan.
- Bij een exchangehack wordt het platform dat je activa beheert gecompromitteerd.
- Bij een aanval op de toeleveringsketen wordt de software zelf gecompromitteerd, waaronder de walletapp, de DApp-frontend of de interface van de exchange.
Elke cryptoapplicatie die zijn Axios-afhankelijkheid tijdens die drie uur automatisch heeft bijgewerkt, kan de malware hebben geïnstalleerd, vaak zonder dat de gebruiker of zelfs de ontwikkelaar hiervan op de hoogte was. Daarom worden aanvallen op de toeleveringsketen beschouwd als een van de ernstigste categorieën. Ze maken misbruik van het vertrouwen in de ontwikkeltoolchain zelf.
Welke wallets zijn blootgesteld en welke niet
| Type wallet | Blootgesteld aan aanvallen op de toeleveringsketen? | Waarom |
|---|---|---|
| Software-/hot wallets | ⚠️ Mogelijk wel | Gebouwd met JavaScript en npm-afhankelijkheden; een gecompromitteerde afhankelijkheid kan de app beïnvloeden |
| Exchange-wallets | ⚠️ Mogelijk wel | Backends van exchanges gebruiken npm-bibliotheken; een gecompromitteerde afhankelijkheid kan interne systemen beïnvloeden |
| Hardware wallets met companion-apps | ⚠️ Companion-app mogelijk getroffen | Companion-apps van JavaScript of Electron kunnen worden getroffen; het beveiligde element van het apparaat beschermt de sleutels nog steeds |
| Air-gapped hardware wallets (ELLIPAL) | ✅ Niet blootgesteld | Geen internetverbinding, geen JavaScript-runtime, geen npm-afhankelijkheden; ondertekening gebeurt offline en QR-codes bevatten uitsluitend transactiegegevens |
De fysieke beroving van $66 miljoen: wanneer digitale beveiliging niet volstaat
In hetzelfde weekend reden twee mensen 600 mijl naar Scottsdale, Arizona, om een Bitcoinhouder fysiek te beroven van $66 miljoen. Dit is een gedocumenteerde aanval door "fysieke dwang" volgens de database van Jameson Lopp over fysieke aanvallen. Enkele dagen eerder werden verdachten van de ontvoering van Ledger-medeoprichter David Balland in Spanje gearresteerd. Naarmate cryptowaarden stijgen, vormen fysieke aanvallen op bezitters een groeiend probleem, en de meeste hardware wallets beschermen sleutels tegen hackers op afstand, maar niet tegen iemand met fysieke toegang tot het apparaat.
Air-gapped en manipulatiebestendig: twee aanvalsvectoren
De Titan 2.0 van ELLIPAL is ontworpen om zowel digitale als fysieke aanvalsvectoren aan te pakken:
- Tegen digitale aanvallen (zoals Axios): Air-gapped, zonder USB, Bluetooth, wifi of NFC, zonder afhankelijkheid van npm of een andere pakketbeheerder, en met offline ondertekening via QR-codes die uitsluitend transactiegegevens bevatten.
- Tegen fysieke aanvallen: een volledig metalen, verzegelde behuizing die is ontworpen om privésleutels te wissen als de behuizing wordt geopend, een CC EAL5+-gecertificeerd beveiligd element (de beveiligingsklasse die in paspoorten en betaalkaarten wordt gebruikt) en ondersteuning voor meerdere accounts, waaronder accounts met een laag saldo.
| Bedreiging | Software wallet | Hardware wallet + begeleidende app | ELLIPAL (air-gapped) |
|---|---|---|---|
| Aanval op de toeleveringsketen | ❌ Blootgesteld | ⚠️ Begeleidende app blootgesteld | ✅ Niet blootgesteld (geen internet) |
| Phishing of malware | ❌ Blootgesteld | ⚠️ Apparaat veilig, app blootgesteld | ✅ Niet blootgesteld (geen verbinding) |
| Fysieke manipulatie | ❌ Telefoon kan worden meegenomen | ⚠️ De meeste modellen hebben geen anti-tamperbeveiliging | ✅ Ontworpen om sleutels te wissen bij een inbreuk |
Zo beschermt u uzelf: een praktisch kader
- Verplaats uw kerntegoeden naar air-gapped cold storage. Hiermee sluit u de aanvalsvectoren via de toeleveringsketen en externe aanvallen uit.
- Gebruik een hot wallet alleen voor dagelijkse transacties. Houd een minimaal saldo aan.
- Kies hardware met anti-tamperbeveiliging. Als een apparaat kan worden geopend zonder de sleutels te wissen, is het fysiek niet veilig.
- Maak uw tegoeden niet bekend.
- Gebruik een metalen back-up van uw seed phrase die u apart bewaart. Uw back-up is uw weg terug als er iets met het apparaat gebeurt.
- Als u software wallets gebruikt, controleer dan updates op verdachte pakketten.
Veelgestelde vragen
Kan een toeleveringsketenaanval crypto uit een hardware wallet stelen?
Dat hangt af van de architectuur. Hardware wallets met begeleidende JavaScript-apps kunnen gecompromitteerde begeleidende software hebben, hoewel het beveiligde element van het apparaat de sleutels nog steeds zou moeten beschermen. Air-gapped wallets zoals ELLIPAL hebben geen softwareafhankelijkheden en geen begeleidende app die verbinding maakt met het apparaat, waardoor ze niet aan deze aanvalsklasse worden blootgesteld.
Wordt ELLIPAL getroffen door de Axios-hack?
Nee. De Air-gapped architectuur van ELLIPAL betekent dat het apparaat geen internetverbinding heeft en geen JavaScript uitvoert. Het Axios-probleem treft alleen applicaties waarin het gecompromitteerde npm-pakket is opgenomen. De ondertekening door ELLIPAL gebeurt offline via QR-codes.
Hoe werkt het anti-tamperontwerp van ELLIPAL?
De Titan 2.0 heeft een volledig metalen, verzegelde behuizing. Als de behuizing fysiek wordt geopend, is het apparaat ontworpen om de opgeslagen privésleutels te wissen, zodat een fysieke aanvaller ze niet uit de hardware kan halen.
Bezit het. Gebruik het vervolgens.
Beveiligingsopmerking: Geen enkele configuratie met zelfbeheer elimineert elk risico. Air-gapped architectuur sluit externe aanvals- en toeleveringsketenaanvallen uit, maar elimineert niet alle risico's op het gebied van fysieke aanvallen, firmware, social engineering of gebruikersfouten. Koop bij een officiële bron, bewaar uw herstelzin op een duurzame offline back-up die u apart bewaart en deel deze niet en voer deze niet digitaal in. Dit is algemene educatieve informatie en geen financieel, beleggings- of bewaaradvies.




