Hackers de Cripto agora estão usando contratos inteligentes da Ethereum para mascarar cargas de malware
Ethereum tornou-se o mais novo alvo para ataques à cadeia de suprimentos de software.
Pesquisadores da ReversingLabs descobriram no início desta semana dois pacotes NPM maliciosos que usaram contratos inteligentes de Ethereum para ocultar códigos nocivos, permitindo que o malware burlasse verificações de segurança tradicionais.
NPM é um gerenciador de pacotes para o ambiente de execução Node.js e é considerado o maior registro de software do mundo, onde desenvolvedores podem acessar e compartilhar códigos que contribuem para milhões de programas de software.
Os pacotes, “colortoolsv2” e “mimelib2”, foram enviados ao amplamente utilizado repositório Node Package Manager em julho. À primeira vista, pareciam utilitários simples, mas, na prática, utilizavam a blockchain do Ethereum para buscar URLs ocultas que direcionavam sistemas comprometidos a baixar um malware de segunda fase.
Ao incorporar esses comandos dentro de um contrato inteligente, os atacantes disfarçaram sua atividade como tráfego legítimo da blockchain, tornando a detecção mais difícil.
“Isso é algo que não havíamos visto anteriormente”, disse a pesquisadora da ReversingLabs, Lucija Valentić, em seu relatório. “Isso destaca a rápida evolução das estratégias de evasão de detecção por atores maliciosos que estão explorando repositórios de código aberto e desenvolvedores.”
A técnica se baseia em um antigo manual de ataques. Ataques anteriores já usaram serviços confiáveis como GitHub Gists, Google Drive ou OneDrive para hospedar links maliciosos. Ao utilizar contratos inteligentes do Ethereum, os atacantes adicionaram um toque cripto a uma tática de cadeia de suprimentos já perigosa.
O incidente faz parte de uma campanha mais ampla. A ReversingLabs descobriu que os pacotes estavam ligados a repositórios falsos do GitHub que se passavam por cryptocurrency trading bots. Esses repositórios eram preenchidos com commits fabricados, contas de usuários falsas e contagens de estrelas infladas para parecerem legítimos.
Desenvolvedores que baixaram o código corriam o risco de importar malware sem perceber.
Os riscos na cadeia de suprimentos em ferramentas cripto de código aberto não são novidade. No ano passado, pesquisadores identificaram mais de 20 campanhas maliciosas direcionadas a desenvolvedores por meio de repositórios como npm e PyPI.
Muitas tinham como objetivo roubar credenciais de carteiras ou instalar mineradores de criptomoedas. Mas o uso de contratos inteligentes do Ethereum como mecanismo de entrega mostra que os adversários estão se adaptando rapidamente para se misturar ao ecossistema blockchain.
Uma lição para os desenvolvedores é que commits populares ou mantenedores ativos podem ser falsificados, e até mesmo pacotes aparentemente inofensivos podem carregar cargas ocultas.
Aviso Legal: o conteúdo deste artigo reflete exclusivamente a opinião do autor e não representa a plataforma. Este artigo não deve servir como referência para a tomada de decisões de investimento.
Talvez também goste
Goldman Sachs: Não espere pelas eleições de meio de mandato, o mercado "Goldilocks" pode impulsionar antecipadamente a tendência das ações dos EUA no final do ano
O Goldman Sachs acredita que o mercado já precificou em excesso o risco de estagflação e altos rendimentos. O efeito das tarifas está enfraquecendo, o setor de energia pode enfrentar deflação e a popularização da IA com redução de custos impulsionará a queda da inflação. Embora o crescimento esteja desacelerando, os lucros centrais permanecem fortes, e o espaço para a atuação hawkish dos bancos centrais é limitado. Sob o cenário “Caxotinha de Ouro”, o FOMO por IA reacende, não sendo necessário esperar pelas eleições de meio de mandato; esse cenário “Caxotinha de Ouro” pode antecipar um rally nas ações americanas no final do ano.
Com os relatórios do terceiro trimestre se aproximando, Samsung Electronics e SK Hynix enfrentam expectativas extremamente altas, testando as negociações globais de IA
O avanço da onda de IA está impulsionando o "superciclo" global de semicondutores, com a soma dos lucros operacionais do terceiro trimestre da Samsung e da SK Hynix podendo se aproximar do recorde histórico de 190 trilhões de won. A disputa pelo HBM4 está em um ponto crítico, enquanto a IA de agentes inteligentes eleva a demanda por largura de banda de armazenamento em dez vezes, tornando a memória o verdadeiro "sangue" dos data centers de IA. Dois relatórios financeiros que serão divulgados em breve determinarão se esse boom será apenas passageiro ou se trará uma mudança estrutural que transformará de forma duradoura a base tecnológica.

Chefe de IA da Meta, Alexandr Wang: Por que eu decidi criar o Muse
Muse atingiu 2,8 milhões de downloads em apenas 12 dias, superando o desempenho do ChatGPT no mesmo período e estabelecendo um recorde nos EUA com 264 mil downloads em um único dia — o valor de mercado da Meta aumentou em US$ 234 bilhões. Por trás desse feito está a carta aberta do Chief AI Officer Alexandr Wang sobre o "desejo humano" e também a compra de US$ 14,3 bilhões realizada por Zuckerberg, considerada “louca” na época: hoje, talvez seja a aquisição de talentos mais vantajosa da história do Vale do Silício.
UBS: Mantém classificação "neutra" para Tesla (TSLA.US), pre ço-alvo de 385 dólares. Narrativa de IA domina a lógica de precificação das ações.
UBS prevê que a entrega global da Tesla no terceiro trimestre de 2026 (3Q26) será de aproximadamente 470 mil unidades, uma queda de 5% em relação ao ano anterior e de 1% em relação ao trimestre anterior.
