Bitget App
Cмартторгівля для кожного
Купити криптуРинкиТоргуватиФ'ючерсиStocksEarnІнституційний акаунтШІ та інше
Криптохакери тепер використовують смарт-контракти Ethereum для маскування шкідливих програм

Криптохакери тепер використовують смарт-контракти Ethereum для маскування шкідливих програм

CryptoNewsNetCryptoNewsNet2025/09/04 08:44
Переглянути оригінал
-:coindesk.com

Ethereum став новим фронтом для атак на ланцюг постачання програмного забезпечення.

Дослідники з ReversingLabs на початку цього тижня виявили два шкідливих пакети NPM, які використовували смарт-контракти Ethereum для приховування шкідливого коду, що дозволяло шкідливому ПЗ обходити традиційні перевірки безпеки.

NPM — це менеджер пакетів для середовища виконання Node.js і вважається найбільшим у світі реєстром програмного забезпечення, де розробники можуть отримувати доступ до коду та ділитися ним, що сприяє створенню мільйонів програмних продуктів.

Пакети “colortoolsv2” та “mimelib2” були завантажені до широко використовуваного репозиторію Node Package Manager у липні. На перший погляд вони здавалися простими утилітами, але на практиці використовували блокчейн Ethereum для отримання прихованих URL-адрес, які спрямовували скомпрометовані системи на завантаження другого етапу шкідливого ПЗ.

Вбудовуючи ці команди у смарт-контракт, зловмисники маскували свою діяльність під легітимний блокчейн-трафік, що ускладнювало виявлення.

“Ми раніше такого не бачили,” — зазначила дослідниця ReversingLabs Lucija Valentić у своєму звіті. “Це підкреслює швидку еволюцію стратегій ухилення від виявлення з боку зловмисників, які полюють на відкриті репозиторії та розробників.”

Ця техніка базується на старих прийомах. У минулому атаки використовували довірені сервіси, такі як GitHub Gists, Google Drive або OneDrive, для розміщення шкідливих посилань. Використовуючи замість цього смарт-контракти Ethereum, зловмисники додали крипто-елемент до вже небезпечної тактики атак на ланцюг постачання.

Інцидент є частиною ширшої кампанії. ReversingLabs виявила пакети, пов’язані з фейковими репозиторіями GitHub, які видавали себе за cryptocurrency trading bots. Ці репозиторії були наповнені вигаданими комітами, фіктивними обліковими записами користувачів та завищеною кількістю зірок, щоб виглядати легітимно.

Розробники, які завантажували цей код, ризикували імпортувати шкідливе ПЗ, навіть не підозрюючи про це.

Ризики ланцюга постачання у відкритих криптоінструментах не є новими. Минулого року дослідники виявили понад 20 шкідливих кампаній, спрямованих на розробників через такі репозиторії, як npm та PyPI.

Багато з них були націлені на крадіжку облікових даних гаманців або встановлення криптомайнерів. Але використання смарт-контрактів Ethereum як механізму доставки показує, що противники швидко адаптуються, щоб злитися з екосистемами блокчейну.

Висновок для розробників полягає в тому, що популярні коміти або активні мейнтейнери можуть бути підроблені, і навіть на вигляд нешкідливі пакети можуть містити приховані шкідливі навантаження.

0
0

Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.

PoolX: Заробляйте за стейкінг
До понад 10% APR. Що більше монет у стейкінгу, то більший ваш заробіток.
Надіслати токени у стейкінг!

Вас також може зацікавити

Goldman Sachs: Не чекайте на проміжні вибори, "Золотоволоска" може раніше підпалити ринок акцій США наприкінці року

Goldman Sachs вважає, що ринок вже надмірно закладає в ціни ризики стагфляції та високої дохідності, ефект тарифів слабшає, енергоносії можуть сприяти дефляції, а споживча AI знижує витрати, що призведе до зниження інфляції; хоча зростання сповільнюється, основна прибутковість залишається сильною, а простір для жорсткої політики центрального банку обмежений. У сценарії "золотоволоски" AI FOMO знову спалахує, немає необхідності чекати на проміжні вибори, і "золотоволоса" тенденція може розпалити зростання американських акцій вже наприкінці року.

华尔街见闻•2026/09/27 08:31

Перед публікацією квартального звіту Samsung Electronics та SK Hynix стикаються з "надзвичайно високими очікуваннями", що випробовує "глобальну торгівлю AI".

Хвиля штучного інтелекту стимулює глобальний "суперцикл" напівпровідників, а об'єднаний операційний прибуток Samsung і SK Hynix у третьому кварталі може наблизитися до рекордних 190 трильйонів корейських вон. Боротьба за HBM4 досягає апогею, штучний інтелект агентів підвищує попит на пропускну здатність пам’яті у десять разів, і пам'ять стає справжньою "кров’ю" AI дата-центрів. Два фінансові звіти, які невдовзі вийдуть, визначать, чи це процвітання буде короткочасним явищем, чи ж стане структурною трансформацією технологічної інфраструктури.

华尔街见闻•2026/09/27 01:11
Перед публікацією квартального звіту Samsung Electronics та SK Hynix стикаються з "надзвичайно високими очікуваннями", що випробовує "глобальну торгівлю AI".

Керівник Meta AI Alexandr Wang: чому я створив Muse

Muse за 12 днів після запуску отримав 2,8 мільйона завантажень, перевершивши показники ChatGPT за аналогічний період, а в США зафіксовано рекордні 264 тисячі завантажень за добу — це призвело до зростання ринкової капіталізації Meta на 234 мільярди доларів. За цим успіхом стоїть відкрите звернення головного AI-директора Alexandr Wang про "людські прагнення" та та сама операція Закерберга з купівлі компанії за 14,3 мільярда доларів, яку свого часу називали "божевільною": зараз це може виявитися одним із найвигідніших угод з придбання талантів у історії Силіконової долини.

华尔街见闻•2026/09/26 12:01

UBS: зберігає "нейтральний" рейтинг Tesla (TSLA.US), цільова ціна 385 доларів, логіка ціноутворення акцій керується AI-наративом.

UBS прогнозує, що світові поставки Tesla у третьому кварталі 2026 року становитимуть приблизно 470 000 одиниць, що на 5% менше у порівнянні з минулим роком та на 1% менше у порівнянні з попереднім кварталом.

智通财经•2026/09/26 07:56