黑客利用新技术将恶意软件藏匿于以太坊(ETH)智能合约,安全风险升级

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

攻击者利用以太坊智能合约隐藏恶意命令,通过npm包传播下载器型恶意软件,规避安全检测。新型攻击结合区块链技术与社交工程,针对开发者仓库,突显恶意手段持续升级。

攻击者近期开发出新型技术,将恶意软件、控制指令及链接嵌入以太坊(ETH)智能合约,以绕过常规安全检测。这一趋势表明,针对代码仓库的攻击方式正不断升级,对区块链安全构成新的威胁。

数字资产合规企业ReversingLabs的网络安全团队在Node Package Manager(npm)仓库——全球最大的JavaScript软件包和库托管平台之一,识别出一批新型开源恶意软件包。

ReversingLabs研究员Lucija Valentić在周三发布的博文中指出,这些恶意包采用了一种前所未有的手段,通过以太坊智能合约将恶意负载植入目标设备。

Valentić表示,这两个于今年7月发布的软件包“colortoolsv2”和“mimelib2”,通过滥用智能合约隐藏恶意指令,进而在受害者系统中安装下载器类恶意软件。

为规避检测机制,这些软件包本身仅作为下载器,不直接托管恶意链接,而是通过查询以太坊智能合约获取命令与控制(C&C)服务器地址。

一旦安装,软件包会访问区块链以获取用于下载第二阶段恶意软件的URL。由于区块链流量通常被视为合法行为,该策略显著提高了攻击的隐蔽性。

NPM恶意包colortoolsv2和mimelib2示例 - ReversingLabs发现
GitHub上的NPM包‘colortoolsv2’和‘mimelib2’。来源:ReversingLabs

新型攻击途径:以太坊智能合约成为恶意载体

利用以太坊智能合约传播恶意软件并非首次出现。今年早些时候,与朝鲜有关的黑客组织Lazarus Group就曾采用类似手法。

Valentić强调:“新的变化在于攻击者将恶意URL托管于智能合约中,通过区块链交互实现第二阶段恶意软件下载。”她补充道:

“这是我们首次发现此类手法,凸显出恶意行为者正不断改进其规避策略,积极瞄准开源库和开发者生态。”

精心策划的加密欺诈活动与社会工程攻击

这些恶意软件包实际上是一项更为庞大和精密的社会工程欺诈行动的一部分,攻击主要通过GitHub平台实施。

攻击者创建了虚假的加密货币交易机器人项目仓库,通过伪造提交记录、虚假用户账户及多个维护者账号模拟真实开发活动,再配合高度专业化的项目说明与文档,成功营造出可信的开发项目形象。

攻击手法持续演进:区块链+开源威胁成为新趋势

2024年以来,安全研究人员已累计记录23起与加密货币相关的开源仓库恶意攻击事件。Valentić指出,这一最新事件表明,攻击者正将区块链技术与高级社会工程学结合,以绕过传统安全机制。

值得注意的是,攻击对象不仅限于以太坊。今年4月,一个伪装成Solana(SOL)交易机器人的虚假GitHub仓库曾被用于分发窃取加密钱包凭证的恶意软件。此外,黑客还曾针对旨在简化比特币(BTC)开发的“Bitcoinlib”库发起攻击。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38010.html

CHAINTT的头像CHAINTT
上一篇 2025年9月4日 下午3:58
下一篇 2025年9月4日 下午4:12

相关推荐

  • 比特币脚本修复:推动未来发展的关键升级

    比特币最初设计包含完备脚本语言以支持多样化交易类型,但中本聪因安全风险禁用了15个操作码。Core Lightning开发者Rusty Russell近期提出”伟大脚本恢复计划”,建议重新启用这些操作码(如OP_CAT、OP_SUBSTR等),并通过类似Taproot的”varops限制”机制解决资源滥用风险。该提案旨在突破当前比特币功能扩展的碎片化困境,为Layer2解决方案提供更灵活的基础层支持,包括内省、数据传递和公钥修改等关键功能。这一全面性探讨或将成为比特币未来发展的重要转折点,推动社区就技术升级方向达成共识。

    币圈百科 2025年10月5日
    6000
  • 用比特币购买爱马仕包?揭秘加密货币支付的爆发式增长

    加密货币支付进入奢侈品领域 东京银座小马精品店接受比特币等加密货币购买爱马仕铂金包,成为连接加密货币与高端商品的先驱。CoinLedger数据显示,零售业已有76家知名品牌支持加密支付,突显数字货币在主流经济中的渗透。尽管消费者仍存在认知差距,但加密支付凭借区块链安全性、跨境便利等优势,正被Gucci等35个奢侈品牌及旅游企业采用。全球加密用户超5.8亿,监管完善与科技巨头入局或将推动其成为主流支付方式。

    2025年8月11日
    7500
  • Virtual Protocol:打造游戏与元宇宙的AI驱动智能工厂

    转发原文标题《Virtual Protocol :为游戏和元宇宙而生的 AI 工厂,人人皆可贡献与受益》 Base链AI项目Virtual Protocol提出”AI民主化+游戏智能化”双轨模式,通过去中心化AI工厂连接数据贡献者与游戏开发者。用户可贡献语言/声音/视觉模块(NFT确权)组装虚拟角色,开发者通过SDK即插即用AI功能。代币VIRTUAL协调质押、治理与收益分配,40%由DAO管控,60%全流通且含回购机制。项目获英伟达Inception计划支持,主网已上线,或引发类似Curve War的质押竞争。

    2025年11月5日
    3900
  • 以太坊Proposer Builder Separation机制解析:发展历程与未来展望

    以太坊MEV演进与PBS机制探索 随着DeFi兴起,以太坊区块构建从简单Gas排序演变为复杂的MEV(矿工可提取价值)竞争。Flashbots通过MEV-Geth引入PBS(提议者-构建者分离)机制,将交易排序权拍卖给专业搜索者,缓解MEV中心化威胁。在转向PoS后,MEV Boost系统进一步民主化中继网络,目前95%验证者使用该服务。未来以太坊计划通过ePBS协议内化区块构建流程,并探索双槽拍卖、乐观中继等方案,在保持验证者轻量化的同时,利用专业构建者提升网络性能。PEPC等创新机制旨在平衡提议者与构建者权力,最终实现去中心化与效率的平衡。

    2025年7月25日
    10700
  • 豪赌FTX破产债权获利2500万美元的成功投资案例

    FTX客户Louis d’Oringy在交易所暴雷后低价收购破产债权,以350万美元购入价值2900万美元的债权,预计回报率超700%。随着FTX资产清算进展(含加密货币升值及Anthropic股份出售),债权人或获全额赔付甚至超额收益。对冲基金Attestor等机构也大举入场,但债权交易存在欺诈风险,验证流程复杂。d’Oringy为此创立FTX Creditor平台优化交易效率,目前已处理近千份债权。

    2025年8月20日
    6900

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险