---
title: "Złośliwa modyfikacja skryptu Adform podmieniała adresy portfeli kryptowalut"
description: "Złośliwie zmodyfikowany skrypt JavaScript firmy Adform podmieniał adresy portfeli Bitcoin, Ethereum i Tron na stronach klientów. Firma usunęła kod, powiadomiła klientów i zaleciła wyczyszczenie pamięci podręcznej przeglądarki."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwa-modyfikacja-skryptu-adform-podmieniala-adresy-portfeli-kryptowalut"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwa-modyfikacja-skryptu-adform-podmieniala-adresy-portfeli-kryptowalut/index.md"
date_published: "2026-08-02T19:36:22.041Z"
date_modified: "2026-08-02T19:36:31.486Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "adform"
  - "kryptowaluty"
  - "javascript"
  - "łańcuch dostaw"
source_url: "https://thehackernews.com/2026/08/hackers-poison-adform-script-to-swap.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1785693672756.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Złośliwa modyfikacja skryptu Adform podmieniała adresy portfeli kryptowalut

> Zmieniony skrypt Adform mógł podmieniać adresy Bitcoin, Ethereum i Tron kopiowane lub wpisywane na stronach klientów.

## Kluczowe informacje
- Incydent dotyczył zmodyfikowanego pliku JavaScript używanego przez klientów Adform.
- Kod podmieniał adresy Bitcoin, Ethereum i Tron przy kopiowaniu oraz wpisywaniu ich w formularzach.
- Adform usunął złośliwy kod, ale zalecił wyczyszczenie cache przeglądarki.
- Nie wiadomo, ile stron i osób objął incydent ani czy doszło do przekierowania środków.

Atakujący zmodyfikowali plik JavaScript dostarczany przez firmę Adform, dostawcę technologii reklamowych. Zmieniony skrypt działał w przeglądarce i mógł podmieniać adresy portfeli kryptowalutowych na stronach korzystających z tego zasobu. Osoba, która 27 lipca 2026 roku odwiedziła taką stronę i skopiowała adres Bitcoin, Ethereum albo Tron, mogła po wklejeniu zobaczyć inny adres podstawiony przez kod. Podmiana dotyczyła także adresów wpisywanych bezpośrednio w pola formularzy.

## Jak działała podmiana adresów

Kompromitowanym zasobem był plik trackpoint-async.js, używany jako wspólny element wdrożenia Adform. Dokumentacja firmy wskazuje, że taki kod może być uruchamiany na pojedynczej stronie, w wybranych sekcjach serwisu albo bezwarunkowo w całej witrynie. Przejęcie tego zasobu stworzyło drogę do oddziaływania na wiele niezależnych stron bez konieczności naruszania każdej z nich osobno. To sprawia, że incydent ma cechy ataku na łańcuch dostaw.

- Złośliwy kod był dodany do legalnej biblioteki JavaScript i zawierał dwa bloki odpowiedzialne za podmianę danych.
- Skrypt obserwował operacje kopiowania, wklejania i wpisywania, a także odczytywał zawartość wybranych pól oraz elementów edytowalnych.
- W kodzie znalazły się wzorce adresów Bitcoin, Ethereum i Tron, a adresy podstawiane przez atakujących mogły się zmieniać.
- Adform twierdzi, że kod nie instalował oprogramowania i nie utrzymywał działania po zamknięciu objętej strony.

## Co wiadomo o zakresie incydentu

Adform poinformował, że wykrył zdarzenie 27 lipca, usunął złośliwy kod, powiadomił klientów oraz zgłosił incydent właściwym organom. Firma nie opublikowała jednak informacji o liczbie stron, które faktycznie dostarczyły zmodyfikowany plik, ani o liczbie narażonych odsłon. Dane z raportu rocznego Adform za 2025 rok, obejmujące około 1800 klientów, 1,5 miliarda reklam wyświetlanych dziennie i działalność w ponad 180 krajach, opisują skalę platformy, ale nie stanowią pomiaru tego incydentu.

Publiczna oś czasu pozostaje niepełna. Adform wskazuje 27 lipca jako dzień objęty zdarzeniem, natomiast niezależny badacz Kevin Beaumont informował o aktywności powiązanej z Adform obserwowanej w ciągu wcześniejszego tygodnia. Max Maass opublikował 27 lipca przechwyconą kopię skryptu. Nie ustalono, w jaki sposób atakujący uzyskali dostęp do ścieżki wdrożeniowej, ile transferów mogło zostać przekierowanych ani czy w ogóle doszło do utraty środków. Adform nie wskazał publicznie sprawców.

## Zalecenia dla użytkowników

Adform zalecił wyczyszczenie pamięci podręcznej przeglądarki, ponieważ zmodyfikowany plik mógł pozostać zapisany lokalnie po usunięciu go z serwera. Użytkownicy, którzy 27 lipca odwiedzali strony korzystające z Adform i wykonywali transfery kryptowalut, powinni przed wysłaniem środków dokładnie sprawdzić cały adres odbiorcy. Samo ponowne kopiowanie nie musiało rozwiązać problemu, ponieważ badacze opisali mechanizmy, które ponawiały podmianę podczas kolejnych operacji na stronie.

Adform przekazał, że nie znalazł dowodów na przesyłanie adresów IP odwiedzających ani informacji o odwiedzanych przez nich stronach. Jednocześnie firma zaznaczyła, że analiza techniczna wskazuje na możliwość takiej transmisji. Przechwycona próbka zawierała próbę połączenia z zewnętrznym serwerem, do którego miały trafić nazwa hosta i ścieżka odwiedzanej strony, ale nie ustalono, czy żądanie dotarło do operatorów kampanii. W chwili opisu plik oraz powiązane adresy nie były wykrywane przez VirusTotal, a publiczny komunikat Adform nie zawierał listy wskaźników kompromitacji.

## Wyjaśnienie pojęć

### [adres portfela kryptowalutowego](https://najnowsze-informacje.pl/definicje/adres-portfela-kryptowalutowego)

Ciąg znaków używany do wskazania odbiorcy transferu kryptowaluty.

### [pamięć podręczna przeglądarki](https://najnowsze-informacje.pl/definicje/pamiec-podreczna-przegladarki)

Lokalna pamięć, w której przeglądarka przechowuje kopie części zasobów stron.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/hackers-poison-adform-script-to-swap.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-02T19:36:22.041Z
- **Ostatnia aktualizacja:** 2026-08-02T19:36:31.486Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwa-modyfikacja-skryptu-adform-podmieniala-adresy-portfeli-kryptowalut](https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwa-modyfikacja-skryptu-adform-podmieniala-adresy-portfeli-kryptowalut)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwa-modyfikacja-skryptu-adform-podmieniala-adresy-portfeli-kryptowalut/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwa-modyfikacja-skryptu-adform-podmieniala-adresy-portfeli-kryptowalut/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Złośliwa modyfikacja skryptu Adform podmieniała adresy portfeli kryptowalut”, 2026-08-02, https://najnowsze-informacje.pl/cyberbezpieczenstwo/zlosliwa-modyfikacja-skryptu-adform-podmieniala-adresy-portfeli-kryptowalut
