黑客利用新技术将恶意软件藏匿于以太坊(ETH)智能合约,安全风险升级

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

攻击者利用以太坊智能合约隐藏恶意命令,通过npm包传播下载器型恶意软件,规避安全检测。新型攻击结合区块链技术与社交工程,针对开发者仓库,突显恶意手段持续升级。

攻击者近期开发出新型技术,将恶意软件、控制指令及链接嵌入以太坊(ETH)智能合约,以绕过常规安全检测。这一趋势表明,针对代码仓库的攻击方式正不断升级,对区块链安全构成新的威胁。

数字资产合规企业ReversingLabs的网络安全团队在Node Package Manager(npm)仓库——全球最大的JavaScript软件包和库托管平台之一,识别出一批新型开源恶意软件包。

ReversingLabs研究员Lucija Valentić在周三发布的博文中指出,这些恶意包采用了一种前所未有的手段,通过以太坊智能合约将恶意负载植入目标设备。

Valentić表示,这两个于今年7月发布的软件包“colortoolsv2”和“mimelib2”,通过滥用智能合约隐藏恶意指令,进而在受害者系统中安装下载器类恶意软件。

为规避检测机制,这些软件包本身仅作为下载器,不直接托管恶意链接,而是通过查询以太坊智能合约获取命令与控制(C&C)服务器地址。

一旦安装,软件包会访问区块链以获取用于下载第二阶段恶意软件的URL。由于区块链流量通常被视为合法行为,该策略显著提高了攻击的隐蔽性。

NPM恶意包colortoolsv2和mimelib2示例 - ReversingLabs发现
GitHub上的NPM包‘colortoolsv2’和‘mimelib2’。来源:ReversingLabs

新型攻击途径:以太坊智能合约成为恶意载体

利用以太坊智能合约传播恶意软件并非首次出现。今年早些时候,与朝鲜有关的黑客组织Lazarus Group就曾采用类似手法。

Valentić强调:“新的变化在于攻击者将恶意URL托管于智能合约中,通过区块链交互实现第二阶段恶意软件下载。”她补充道:

“这是我们首次发现此类手法,凸显出恶意行为者正不断改进其规避策略,积极瞄准开源库和开发者生态。”

精心策划的加密欺诈活动与社会工程攻击

这些恶意软件包实际上是一项更为庞大和精密的社会工程欺诈行动的一部分,攻击主要通过GitHub平台实施。

攻击者创建了虚假的加密货币交易机器人项目仓库,通过伪造提交记录、虚假用户账户及多个维护者账号模拟真实开发活动,再配合高度专业化的项目说明与文档,成功营造出可信的开发项目形象。

攻击手法持续演进:区块链+开源威胁成为新趋势

2024年以来,安全研究人员已累计记录23起与加密货币相关的开源仓库恶意攻击事件。Valentić指出,这一最新事件表明,攻击者正将区块链技术与高级社会工程学结合,以绕过传统安全机制。

值得注意的是,攻击对象不仅限于以太坊。今年4月,一个伪装成Solana(SOL)交易机器人的虚假GitHub仓库曾被用于分发窃取加密钱包凭证的恶意软件。此外,黑客还曾针对旨在简化比特币(BTC)开发的“Bitcoinlib”库发起攻击。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38010.html

CHAINTT的头像CHAINTT
上一篇 2025年9月4日 下午3:58
下一篇 2025年9月4日 下午4:12

相关推荐

  • dAppOS:打造以意图为中心的区块链基础设施

    转发原文标题《简单理解dAppOS:以意图为中心的基础设施》 dAppOS是由Polychain投资的意图执行网络基础设施,旨在通过双边市场简化用户与区块链交互的复杂性。其核心功能包括:1)支持跨链资产通用和单签名交易;2)提供意图资产(如收益型IntentUSD)、意图交易和dApp交互三大框架,激活闲置资金并优化用户体验;3)采用乐观最小化质押机制(OMS),通过奖惩激励任务服务商高效执行用户意图。随着多链生态复杂度提升,dAppOS有望推动以意图为中心的赛道发展,成为提升加密领域易用性的关键底层协议。

    币圈百科 2025年9月11日
    5000
  • 印度加密交易所CoinDCX遭黑客攻击损失4400万美元 安全漏洞引发行业关注

    印度加密货币交易所CoinDCX遭黑客攻击损失4400万美元,黑客通过服务器入侵获取内部流动性账户权限。CEO表示用户资金安全,损失由公司自有资金承担。链上数据显示黑客通过Tornado Cash获取初始资金,并将部分赃款跨链转移。这已是印度交易所连续第二年同期遭遇重大黑客事件,此前WazirX在去年同日损失2.35亿美元。近期全球加密平台频遭攻击,包括伊朗Nobitex(1亿美元)、GMX V1(4000万美元)和Arcadia Finance(350万美元)等。

    2025年7月21日
    4900
  • Multicoin专访解析:以太坊ETH价格下跌原因 从愿景路线到现存问题

    摘要:文章评驳Multicoin专访观点,指出以太坊与Solana愿景差异:以太坊致力于打造去中心化”赛博移民社会”,而Solana更侧重传统金融结合。作者认为L2扩容方案不会稀释以太坊价值,反而形成主从关系增强生态。当前以太坊面临两大问题:1)Restaking赛道对L2资源的吸血效应;2)核心意见领袖贵族化导致生态建设动力不足。尽管存在挑战,作者仍看好以太坊去中心化愿景的长期价值。

    币圈百科 2025年11月28日
    1400
  • 美大选预测市场最大赢家Polymarket 区块链平台表现亮眼

    预测市场平台Polymarket在美国大选期间成为焦点,累计交易量达36亿美元,其中特朗普相关交易量14.8亿美元,哈里斯10.1亿美元。法国交易员Théo豪掷4500万美元押注特朗普,最终盈利1647万美元,成为最大赢家。与传统民调相比,Polymarket的赔率变化更敏感准确,特朗普胜率一度飙升至88.6%。平台因流量激增一度崩溃,其应用排名也迅速攀升至金融类第二。这场大选豪赌不仅验证了预测市场的潜力,也展现了加密领域的巨大吸引力。

    2025年8月9日
    4500
  • 区块链交易模拟的定义与作用详解

    交易模拟是区块链领域的预测工具,允许用户在虚拟沙箱中预演交易执行结果,避免真实链上操作的不可逆风险。其核心流程包括参数检查、状态初始化、Gas估算、执行模拟及结果评估等环节,为开发者提供智能合约漏洞检测、DeFi风险预判及协议优化的关键支持。主流平台如Ganache、Remix IDE、Hardhat等提供本地化模拟环境,但面临可扩展性与准确性挑战。未来趋势将聚焦AI增强预测、跨链兼容及安全升级,成为保障区块链交易安全与效率的重要基础设施。

    2025年8月5日
    3600

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险