Saldırganlar, reklam teknoloji şirketi Adform'un bir JavaScript dosyasını değiştirerek, kripto para cüzdan adreslerini değiştiren bir tarayıcı tarafında çalışan araç oluşturdular.
Adform, olayı 27 Temmuz 2026'da tespit etti ve kötü amaçlı kodu kaldırdı. Şirket, etkilenen müşterilerini bilgilendirdi ve yetkililere bildirdi.
Eğer bir kullanıcı, 27 Temmuz'da etkilenen betiği içeren bir siteyi ziyaret etti ve bir Bitcoin, Ethereum veya Tron adresi kopyaladıysa, kötü amaçlı kod tarafından değiştirilen farklı bir adresle karşılaşabilir.
Adform, insanların tarayıcı önbelleğini temizlemelerini öneriyor çünkü değiştirilen dosya, düzeltme sonrasında da önbellekte kalabilir ve para göndermeden önce cüzdan adreslerini kontrol etmelerini öneriyor.
Adform, kodun yazılımları yüklemeye veya kalıcı olarak çalışmaya diseñ edilmediğini ve yalnızca etkilenen bir sayfa açık olduğunda çalıştığını belirtti. Kod, doğrudan form alanlarına girilen adresleri de değiştirebiliyordu, bu nedenle panoya kopyalama tek başına adres değişimine neden olmadı.
Olayın kamu zaman çizelgesi belirsiz. Adform'un bildiriminde 27 Temmuz olarak belirtilen tarih; Kevin Beaumont, geçen hafta Adform aracılığıyla kötü amaçlı faaliyet gördüğünü belirtti.
Etkilenen kaynak, s2.adform[.]net'ten served edilen trackpoint-async.js dosyası. Adform'un uygulama belgeleri, izleme kodunun bir sayfada, birkaç bölümde veya tüm bir web sitesinde koşabileceğini belirtiyor. Paylaşılan kaynağın tehlikeye atılması, saldırganlara, her birini ayrı ayrı ihlal etmek zorunda kalmadan, ilişkisiz aşağı akış sitelerine girme yolunu sağladı. Paylaşılan dağıtım yolu, bu olayı bir tedarik zinciri ihlali haline getiriyor.
Açık kalan etkilenen sayfada, ödeme noktasında değiştirilen bir adres, bir transferi başka bir adrese yönlendirebilirdi.
Bağımsız güvenlik araştırmacısı Beaumont, ihlali ifşa etti ve 'Eğer yanlış adresin farkına varırsınız ve cüzdanı tekrar kopyalarsanız, adresi yine de değiştiriyor' dedi. Beaumont, dosyayı ve ilişkili URL'leri, alan adlarını ve IP adreslerini o sırada VirusTotal'da hiçbir tespit yapılmadığını bildirdi. Max Maass, 27 Temmuz'da bir kopyasını yayınladı.