ReversingLabs тільки що знайшла щось досить дивне. Смартконтракти Ethereum використовуються для приховування шкідливих програм 🔥. Зловмисники розгорнули npm пакунки "colortoolv2" та "mimelib2" як завантажувачі. Ці пакунки отримують шкідливі програми другого етапу, спілкуючись з контрактами Блокчейн Ethereum.
Розумний крок. Дійсно розумний.
Традиційні сканування безпеки шукають підозрілі URL-адреси у скриптах пакетів. Цей метод ігнорує їх. Хакери перетворили прозорість Ethereum на зброю, ховаючи шкідливі програми там, де всі можуть їх бачити, але ніхто не зверне уваги 🛡️.
"Ніколи раніше не бачив такого підходу," сказала дослідниця Лучія Валентич. Досить геніально, насправді. Пакети містили прості файли index.js. Запустіть їх, і вони підключаються до блокчейну. От і все.
Ці пакети не були самотніми. Вони жили в репозиторіях GitHub. Фальшиві торгові боти для криптовалют. Назви на кшталт "Solana-trading-bot-v2" та "Hyperliquid-trading-bot-v2", щоб привернути увагу розробників 📈.
Фасад здавався легітимним. Зірки, коміти, усе таке. Але це не було реальним. Більшість комітів? Просто зміни в ліцензійних файлах. Нічого суттєвого. Облікові записи на кшталт "Pasttimerles" та "Slunfuedrac" постійно з’являлися.
Як тільки їх помітили, вони змістилися. Швидко. Нові залежності, різні облікові записи. Від "colortoolv2" до "mimelibv2", потім "mw3ha31q" і "cnaovalles" 🔄.
ReversingLabs називає це "Привидом Мережі Зоряного Неба" - здається, що це відповідна назва для чогось настільки ефемерного, але небезпечного.
Це не перша загроза, пов'язана з блокчейном. І навіть близько. У березні 2025 року були виявлені шкідливі пакети npm, які патчили легітимні пакети Ethers. У грудні 2024 року була проблема з пакетом ultralytics на PyPI. Протягом 2024 року? Приблизно 23 інциденти, пов'язані з постачальними ланцюгами криптовалют.
Але ця справа зі смартконтрактами Ethereum? Це наступний рівень.
Valentic попереджає розробників перевіряти свої бібліотеки. Зірки можуть обманювати. Кількість комітів може вводити в оману. Кількість утримувачів не розповідає всю історію 🕵️♀️.
Обидва пакети npm тепер зникли. GitHub також закрив облікові записи. Але не зовсім зрозуміло, що буде далі в цій сазі безпеки блокчейну 🌕.
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
Ethereum Смарт-контракти, збройовані як мережа розповсюдження шкідливих програм 🚀
ReversingLabs тільки що знайшла щось досить дивне. Смартконтракти Ethereum використовуються для приховування шкідливих програм 🔥. Зловмисники розгорнули npm пакунки "colortoolv2" та "mimelib2" як завантажувачі. Ці пакунки отримують шкідливі програми другого етапу, спілкуючись з контрактами Блокчейн Ethereum.
Розумний крок. Дійсно розумний.
Традиційні сканування безпеки шукають підозрілі URL-адреси у скриптах пакетів. Цей метод ігнорує їх. Хакери перетворили прозорість Ethereum на зброю, ховаючи шкідливі програми там, де всі можуть їх бачити, але ніхто не зверне уваги 🛡️.
"Ніколи раніше не бачив такого підходу," сказала дослідниця Лучія Валентич. Досить геніально, насправді. Пакети містили прості файли index.js. Запустіть їх, і вони підключаються до блокчейну. От і все.
Ці пакети не були самотніми. Вони жили в репозиторіях GitHub. Фальшиві торгові боти для криптовалют. Назви на кшталт "Solana-trading-bot-v2" та "Hyperliquid-trading-bot-v2", щоб привернути увагу розробників 📈.
Фасад здавався легітимним. Зірки, коміти, усе таке. Але це не було реальним. Більшість комітів? Просто зміни в ліцензійних файлах. Нічого суттєвого. Облікові записи на кшталт "Pasttimerles" та "Slunfuedrac" постійно з’являлися.
Як тільки їх помітили, вони змістилися. Швидко. Нові залежності, різні облікові записи. Від "colortoolv2" до "mimelibv2", потім "mw3ha31q" і "cnaovalles" 🔄.
ReversingLabs називає це "Привидом Мережі Зоряного Неба" - здається, що це відповідна назва для чогось настільки ефемерного, але небезпечного.
Це не перша загроза, пов'язана з блокчейном. І навіть близько. У березні 2025 року були виявлені шкідливі пакети npm, які патчили легітимні пакети Ethers. У грудні 2024 року була проблема з пакетом ultralytics на PyPI. Протягом 2024 року? Приблизно 23 інциденти, пов'язані з постачальними ланцюгами криптовалют.
Але ця справа зі смартконтрактами Ethereum? Це наступний рівень.
Valentic попереджає розробників перевіряти свої бібліотеки. Зірки можуть обманювати. Кількість комітів може вводити в оману. Кількість утримувачів не розповідає всю історію 🕵️♀️.
Обидва пакети npm тепер зникли. GitHub також закрив облікові записи. Але не зовсім зрозуміло, що буде далі в цій сазі безпеки блокчейну 🌕.