黑客利用新技术将恶意软件藏匿于以太坊(ETH)智能合约,安全风险升级

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

攻击者利用以太坊智能合约隐藏恶意命令,通过npm包传播下载器型恶意软件,规避安全检测。新型攻击结合区块链技术与社交工程,针对开发者仓库,突显恶意手段持续升级。

攻击者近期开发出新型技术,将恶意软件、控制指令及链接嵌入以太坊(ETH)智能合约,以绕过常规安全检测。这一趋势表明,针对代码仓库的攻击方式正不断升级,对区块链安全构成新的威胁。

数字资产合规企业ReversingLabs的网络安全团队在Node Package Manager(npm)仓库——全球最大的JavaScript软件包和库托管平台之一,识别出一批新型开源恶意软件包。

ReversingLabs研究员Lucija Valentić在周三发布的博文中指出,这些恶意包采用了一种前所未有的手段,通过以太坊智能合约将恶意负载植入目标设备。

Valentić表示,这两个于今年7月发布的软件包“colortoolsv2”和“mimelib2”,通过滥用智能合约隐藏恶意指令,进而在受害者系统中安装下载器类恶意软件。

为规避检测机制,这些软件包本身仅作为下载器,不直接托管恶意链接,而是通过查询以太坊智能合约获取命令与控制(C&C)服务器地址。

一旦安装,软件包会访问区块链以获取用于下载第二阶段恶意软件的URL。由于区块链流量通常被视为合法行为,该策略显著提高了攻击的隐蔽性。

NPM恶意包colortoolsv2和mimelib2示例 - ReversingLabs发现
GitHub上的NPM包‘colortoolsv2’和‘mimelib2’。来源:ReversingLabs

新型攻击途径:以太坊智能合约成为恶意载体

利用以太坊智能合约传播恶意软件并非首次出现。今年早些时候,与朝鲜有关的黑客组织Lazarus Group就曾采用类似手法。

Valentić强调:“新的变化在于攻击者将恶意URL托管于智能合约中,通过区块链交互实现第二阶段恶意软件下载。”她补充道:

“这是我们首次发现此类手法,凸显出恶意行为者正不断改进其规避策略,积极瞄准开源库和开发者生态。”

精心策划的加密欺诈活动与社会工程攻击

这些恶意软件包实际上是一项更为庞大和精密的社会工程欺诈行动的一部分,攻击主要通过GitHub平台实施。

攻击者创建了虚假的加密货币交易机器人项目仓库,通过伪造提交记录、虚假用户账户及多个维护者账号模拟真实开发活动,再配合高度专业化的项目说明与文档,成功营造出可信的开发项目形象。

攻击手法持续演进:区块链+开源威胁成为新趋势

2024年以来,安全研究人员已累计记录23起与加密货币相关的开源仓库恶意攻击事件。Valentić指出,这一最新事件表明,攻击者正将区块链技术与高级社会工程学结合,以绕过传统安全机制。

值得注意的是,攻击对象不仅限于以太坊。今年4月,一个伪装成Solana(SOL)交易机器人的虚假GitHub仓库曾被用于分发窃取加密钱包凭证的恶意软件。此外,黑客还曾针对旨在简化比特币(BTC)开发的“Bitcoinlib”库发起攻击。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38010.html

CHAINTT的头像CHAINTT
上一篇 2025年9月4日 下午3:58
下一篇 2025年9月4日 下午4:12

相关推荐

  • 加密货币2029:未来金融新秩序与投资机遇

    2029年,比特币价格突破50万美元,成为全球金融新标准,sats(比特币最小单位)取代黄金成为世代传承资产。比特币岛崛起为去中心化主权国家,但滋生新型殖民主义。全球经济崩溃之际,元宇宙成为逃避现实的避难所,而加密货币无政府主义者发起”去中心化灵魂”运动,试图重建技术初心与精神觉醒的平衡。这场始于地下的重置,正挑战着比特币寡头建立的新秩序。

    币圈百科 2025年8月18日
    10700
  • 东方HashKey Chain对决西方Base:合规浪潮中的TradFi争夺战

    Coinbase与EY-Parthenon调查显示,83%机构计划2025年扩大加密货币配置,59%拟将5%以上资管规模投入Crypto。全球监管趋明推动链上金融爆发,美国Coinbase通过合规稳定币USDC布局L2 Base生态,香港HashKey则聚焦金融产品代币化,其主网HashKey Chain上线两月交易量突破834万笔。东西方双雄以不同路径加速传统金融与DeFi融合,2025年或成链上金融转折点。

    2025年11月16日
    10500
  • Fluence协处理器提升去中心化计算的可信度与安全性

    Fluence作为去中心化计算平台,创新性引入”协处理器”概念,通过Aqua和Marine技术组件实现计算过程的可验证性,为AI与加密结合提供可信基础设施。其代币FLT即将TGE,场外估值达8亿美金,在AI叙事热潮中凭借独特验证机制与同类项目相比具备竞争优势。平台支持动态资源选择、成本优化及Web3原生管理,有望在去中心化计算赛道占据重要位置。

    2025年7月16日
    12200
  • SUN代币是什么 全面解析SUN代币的作用与价值

    摘要 SUN.io是基于TRON网络的去中心化金融(DeFi)平台,提供稳定币兑换、流动性挖矿和治理等功能。其原生代币SUN赋予持有者投票权,并通过质押、流动性挖矿等机制获取收益。平台采用回购销毁机制减少代币供应,并与HTX DAO等达成战略合作以扩展生态。作为TRON生态核心DeFi枢纽,SUN.io致力于打造高效透明的金融系统,未来计划增强跨链功能并推出多样化DEX产品。

    2025年10月6日
    14000
  • Meme Launchpad行业洗牌加速:一键发币平台竞争现状与未来终局分析

    一键发币平台战争全面爆发:Pump.fun垄断地位遭挑战,行业洗牌加速 核心摘要 Pump.fun引爆Meme币发行狂潮后,SunPump、LaunchLab等竞品快速崛起,形成”一超多强”格局。当前行业呈现三大特征:1)技术门槛降至零,绑定曲线模型实现公平发行;2)激励机制创新,平台与创作者分成模式成标配;3)多链生态争夺白热化。但代币泛滥、Rug Pull等问题日益突出,监管风险累积。未来平台或将转型为Web3创业基础设施,在合规与创新间寻求平衡。 关键数据 Pump.fun日发行占比从100%降至57% Solana单日最高发行3.6万种新币 代币毕业率不足1%

    2025年9月22日
    11100

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险