ReversingLabs vừa tìm thấy điều gì đó khá hoang dã. Các hợp đồng thông minh Ethereum đang được sử dụng để ẩn phần mềm độc hại 🔥. Các kẻ tấn công đã triển khai các gói npm "colortoolv2" và "mimelib2" như là các trình tải xuống. Những cái này lấy phần mềm độc hại giai đoạn hai bằng cách giao tiếp với các hợp đồng trên chuỗi khối Ethereum.
Bước đi thông minh. Thật sự thông minh.
Các quét bảo mật truyền thống tìm kiếm các URL đáng ngờ trong các tập lệnh gói. Phương pháp này bỏ qua chúng. Những kẻ hack đã biến sự minh bạch của Ethereum thành một vũ khí, ẩn mã độc nơi mọi người có thể thấy nhưng không ai để ý 🛡️.
"Chưa từng thấy cách tiếp cận này trước đây," nhà nghiên cứu Lucija Valentic nói. Thực sự khá xuất sắc. Các gói chứa các tệp index.js đơn giản. Chạy chúng, và chúng kết nối với chuỗi khối. Chỉ đơn giản như vậy.
Những gói này không cô đơn. Chúng sống trong các kho lưu trữ GitHub. Bot giao dịch crypto giả mạo. Những cái tên như "Solana-trading-bot-v2" và "Hyperliquid-trading-bot-v2" để thu hút sự chú ý của các nhà phát triển 📈.
Bề ngoài có vẻ hợp pháp. Các ngôi sao, các cam kết, mọi thứ. Nhưng nó không thật. Hầu hết các cam kết? Chỉ là những điều chỉnh tệp giấy phép. Không có gì đáng kể. Những tên như "Pasttimerles" và "Slunfuedrac" cứ xuất hiện.
Khi bị phát hiện, chúng đã chuyển đổi. Nhanh chóng. Các phụ thuộc mới, tài khoản khác. Từ "colortoolv2" đến "mimelibv2" rồi "mw3ha31q" và "cnaovalles" 🔄.
ReversingLabs gọi nó là "Mạng Ma của Người Ngắm Sao" - có vẻ như là một cái tên phù hợp cho một thứ vừa hư ảo vừa nguy hiểm.
Đây không phải là mối đe dọa liên quan đến chuỗi khối đầu tiên. Không hề. Tháng 3 năm 2025 đã chứng kiến các gói npm độc hại vá các gói Ethers hợp pháp. Tháng 12 năm 2024 đã có sự cố gói ultralytics PyPI. Trong suốt năm 2024? Khoảng 23 sự cố chuỗi cung ứng liên quan đến tiền điện tử.
Nhưng cái hợp đồng Ethereum này? Nó ở cấp độ tiếp theo.
Valentic cảnh báo các nhà phát triển kiểm tra các thư viện của họ. Số sao có thể lừa dối. Số lượng cam kết có thể làm bạn nhầm lẫn. Số lượng người bảo trì không kể hết câu chuyện 🕵️♀️.
Cả hai gói npm đều đã biến mất. GitHub cũng đã đóng tài khoản. Nhưng vẫn chưa rõ điều gì sẽ xảy ra tiếp theo trong câu chuyện bảo mật chuỗi khối này 🌕.
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
Hợp đồng thông minh Ethereum được vũ khí hóa thành Mạng phân phối mã độc 🚀
ReversingLabs vừa tìm thấy điều gì đó khá hoang dã. Các hợp đồng thông minh Ethereum đang được sử dụng để ẩn phần mềm độc hại 🔥. Các kẻ tấn công đã triển khai các gói npm "colortoolv2" và "mimelib2" như là các trình tải xuống. Những cái này lấy phần mềm độc hại giai đoạn hai bằng cách giao tiếp với các hợp đồng trên chuỗi khối Ethereum.
Bước đi thông minh. Thật sự thông minh.
Các quét bảo mật truyền thống tìm kiếm các URL đáng ngờ trong các tập lệnh gói. Phương pháp này bỏ qua chúng. Những kẻ hack đã biến sự minh bạch của Ethereum thành một vũ khí, ẩn mã độc nơi mọi người có thể thấy nhưng không ai để ý 🛡️.
"Chưa từng thấy cách tiếp cận này trước đây," nhà nghiên cứu Lucija Valentic nói. Thực sự khá xuất sắc. Các gói chứa các tệp index.js đơn giản. Chạy chúng, và chúng kết nối với chuỗi khối. Chỉ đơn giản như vậy.
Những gói này không cô đơn. Chúng sống trong các kho lưu trữ GitHub. Bot giao dịch crypto giả mạo. Những cái tên như "Solana-trading-bot-v2" và "Hyperliquid-trading-bot-v2" để thu hút sự chú ý của các nhà phát triển 📈.
Bề ngoài có vẻ hợp pháp. Các ngôi sao, các cam kết, mọi thứ. Nhưng nó không thật. Hầu hết các cam kết? Chỉ là những điều chỉnh tệp giấy phép. Không có gì đáng kể. Những tên như "Pasttimerles" và "Slunfuedrac" cứ xuất hiện.
Khi bị phát hiện, chúng đã chuyển đổi. Nhanh chóng. Các phụ thuộc mới, tài khoản khác. Từ "colortoolv2" đến "mimelibv2" rồi "mw3ha31q" và "cnaovalles" 🔄.
ReversingLabs gọi nó là "Mạng Ma của Người Ngắm Sao" - có vẻ như là một cái tên phù hợp cho một thứ vừa hư ảo vừa nguy hiểm.
Đây không phải là mối đe dọa liên quan đến chuỗi khối đầu tiên. Không hề. Tháng 3 năm 2025 đã chứng kiến các gói npm độc hại vá các gói Ethers hợp pháp. Tháng 12 năm 2024 đã có sự cố gói ultralytics PyPI. Trong suốt năm 2024? Khoảng 23 sự cố chuỗi cung ứng liên quan đến tiền điện tử.
Nhưng cái hợp đồng Ethereum này? Nó ở cấp độ tiếp theo.
Valentic cảnh báo các nhà phát triển kiểm tra các thư viện của họ. Số sao có thể lừa dối. Số lượng cam kết có thể làm bạn nhầm lẫn. Số lượng người bảo trì không kể hết câu chuyện 🕵️♀️.
Cả hai gói npm đều đã biến mất. GitHub cũng đã đóng tài khoản. Nhưng vẫn chưa rõ điều gì sẽ xảy ra tiếp theo trong câu chuyện bảo mật chuỗi khối này 🌕.