Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиEarnAIЦентрБільше
Криптохакери тепер використовують смарт-контракти Ethereum для маскування шкідливих програм

Криптохакери тепер використовують смарт-контракти Ethereum для маскування шкідливих програм

CryptoNewsNetCryptoNewsNet2025/09/04 08:44
Переглянути оригінал
-:coindesk.com

Ethereum став новим фронтом для атак на ланцюг постачання програмного забезпечення.

Дослідники з ReversingLabs на початку цього тижня виявили два шкідливих пакети NPM, які використовували смарт-контракти Ethereum для приховування шкідливого коду, що дозволяло шкідливому ПЗ обходити традиційні перевірки безпеки.

NPM — це менеджер пакетів для середовища виконання Node.js і вважається найбільшим у світі реєстром програмного забезпечення, де розробники можуть отримувати доступ до коду та ділитися ним, що сприяє створенню мільйонів програмних продуктів.

Пакети “colortoolsv2” та “mimelib2” були завантажені до широко використовуваного репозиторію Node Package Manager у липні. На перший погляд вони здавалися простими утилітами, але на практиці використовували блокчейн Ethereum для отримання прихованих URL-адрес, які спрямовували скомпрометовані системи на завантаження другого етапу шкідливого ПЗ.

Вбудовуючи ці команди у смарт-контракт, зловмисники маскували свою діяльність під легітимний блокчейн-трафік, що ускладнювало виявлення.

“Ми раніше такого не бачили,” — зазначила дослідниця ReversingLabs Lucija Valentić у своєму звіті. “Це підкреслює швидку еволюцію стратегій ухилення від виявлення з боку зловмисників, які полюють на відкриті репозиторії та розробників.”

Ця техніка базується на старих прийомах. У минулому атаки використовували довірені сервіси, такі як GitHub Gists, Google Drive або OneDrive, для розміщення шкідливих посилань. Використовуючи замість цього смарт-контракти Ethereum, зловмисники додали крипто-елемент до вже небезпечної тактики атак на ланцюг постачання.

Інцидент є частиною ширшої кампанії. ReversingLabs виявила пакети, пов’язані з фейковими репозиторіями GitHub, які видавали себе за cryptocurrency trading bots. Ці репозиторії були наповнені вигаданими комітами, фіктивними обліковими записами користувачів та завищеною кількістю зірок, щоб виглядати легітимно.

Розробники, які завантажували цей код, ризикували імпортувати шкідливе ПЗ, навіть не підозрюючи про це.

Ризики ланцюга постачання у відкритих криптоінструментах не є новими. Минулого року дослідники виявили понад 20 шкідливих кампаній, спрямованих на розробників через такі репозиторії, як npm та PyPI.

Багато з них були націлені на крадіжку облікових даних гаманців або встановлення криптомайнерів. Але використання смарт-контрактів Ethereum як механізму доставки показує, що противники швидко адаптуються, щоб злитися з екосистемами блокчейну.

Висновок для розробників полягає в тому, що популярні коміти або активні мейнтейнери можуть бути підроблені, і навіть на вигляд нешкідливі пакети можуть містити приховані шкідливі навантаження.

0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Агент “переформатовує” сферу послуг! Muse знову викликає “паніку”, фінансові акції під ударом

У вівторок фінансовий сектор фондового ринку США впав приблизно на 2% за день. Morgan Chase, Wells Fargo, Charles Schwab та інші установи зазнали найбільших за кілька місяців втрат. Страхова компанія Allstate і платформа для бронювання подорожей Booking Holdings також не змогли уникнути падіння. Аналітики зазначають, що AI-агенти можуть автоматично здійснювати порівняння цін і керувати рахунками, безпосередньо руйнуючи бізнес-моделі, які залежать від "споживчої інерції".

华尔街见闻2026/09/23 01:11

Того ж дня випустили "дешеві моделі", OpenAI та Anthropic почали "цінову війну"

Anthropic запустила Claude Opus 5.5, вартість якого на 40% нижча порівняно з попереднім поколінням; OpenAI випустила Sol та Luna з ціною на 50% нижчою, ніж у попередній серії. За зниженням цін стоїть постійне завоювання ринкової частки китайськими моделями з відкритим доступом до ваг. Крім того, Anthropic цим кроком готується до найбільшого в історії технологічного IPO, а OpenAI прагне подолати спад зростання на початку року.

华尔街见闻2026/09/23 00:11

Від «продавця лопат» до «виробника лопат»: як Innodata (INOD.US) здійснила якісні зміни завдяки популярності Meta agentів

За одну ніч акції Innodata у США зросли на 15%. Прямим каталізатором стала дослідницька доповідь від Hunterbrook Capital, в якій зазначається, що новий персональний AI-асистент Meta, Muse, має шанс на великий успіх, а Innodata, ймовірно, є одним з найбільших клієнтів Meta з надання послуг з обробки даних.

智通财经2026/09/22 23:41

Член правління Європейського центрального банку Нагель: якщо ціни на енергоносії залишатимуться високими, можливо, доведеться підвищити процентну ставку до помірно обмежувального рівня

Член ради керуючих Європейського центрального банку, президент Центрального банку Німеччини Йоахім Нагель заявив, що якщо ціни на енергоносії залишатимуться високими, Європейський центральний банк, можливо, буде змушений підвищити процентні ставки до рівня, який стримує економічне зростання.

智通财经2026/09/22 23:41