黑客利用新技术将恶意软件藏匿于以太坊(ETH)智能合约,安全风险升级

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

攻击者利用以太坊智能合约隐藏恶意命令,通过npm包传播下载器型恶意软件,规避安全检测。新型攻击结合区块链技术与社交工程,针对开发者仓库,突显恶意手段持续升级。

攻击者近期开发出新型技术,将恶意软件、控制指令及链接嵌入以太坊(ETH)智能合约,以绕过常规安全检测。这一趋势表明,针对代码仓库的攻击方式正不断升级,对区块链安全构成新的威胁。

数字资产合规企业ReversingLabs的网络安全团队在Node Package Manager(npm)仓库——全球最大的JavaScript软件包和库托管平台之一,识别出一批新型开源恶意软件包。

ReversingLabs研究员Lucija Valentić在周三发布的博文中指出,这些恶意包采用了一种前所未有的手段,通过以太坊智能合约将恶意负载植入目标设备。

Valentić表示,这两个于今年7月发布的软件包“colortoolsv2”和“mimelib2”,通过滥用智能合约隐藏恶意指令,进而在受害者系统中安装下载器类恶意软件。

为规避检测机制,这些软件包本身仅作为下载器,不直接托管恶意链接,而是通过查询以太坊智能合约获取命令与控制(C&C)服务器地址。

一旦安装,软件包会访问区块链以获取用于下载第二阶段恶意软件的URL。由于区块链流量通常被视为合法行为,该策略显著提高了攻击的隐蔽性。

NPM恶意包colortoolsv2和mimelib2示例 - ReversingLabs发现
GitHub上的NPM包‘colortoolsv2’和‘mimelib2’。来源:ReversingLabs

新型攻击途径:以太坊智能合约成为恶意载体

利用以太坊智能合约传播恶意软件并非首次出现。今年早些时候,与朝鲜有关的黑客组织Lazarus Group就曾采用类似手法。

Valentić强调:“新的变化在于攻击者将恶意URL托管于智能合约中,通过区块链交互实现第二阶段恶意软件下载。”她补充道:

“这是我们首次发现此类手法,凸显出恶意行为者正不断改进其规避策略,积极瞄准开源库和开发者生态。”

精心策划的加密欺诈活动与社会工程攻击

这些恶意软件包实际上是一项更为庞大和精密的社会工程欺诈行动的一部分,攻击主要通过GitHub平台实施。

攻击者创建了虚假的加密货币交易机器人项目仓库,通过伪造提交记录、虚假用户账户及多个维护者账号模拟真实开发活动,再配合高度专业化的项目说明与文档,成功营造出可信的开发项目形象。

攻击手法持续演进:区块链+开源威胁成为新趋势

2024年以来,安全研究人员已累计记录23起与加密货币相关的开源仓库恶意攻击事件。Valentić指出,这一最新事件表明,攻击者正将区块链技术与高级社会工程学结合,以绕过传统安全机制。

值得注意的是,攻击对象不仅限于以太坊。今年4月,一个伪装成Solana(SOL)交易机器人的虚假GitHub仓库曾被用于分发窃取加密钱包凭证的恶意软件。此外,黑客还曾针对旨在简化比特币(BTC)开发的“Bitcoinlib”库发起攻击。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38010.html

CHAINTT的头像CHAINTT
上一篇 2025年9月4日 下午3:58
下一篇 2025年9月4日 下午4:12

相关推荐

  • DeFi 的去中心化挑战如何从理想走向现实

    DeFi最初以去中心化为核心理念,但随着市场发展,许多新项目逐渐转向中心化以提高效率。文章探讨了去中心化的定义,并指出当前市场更偏好中心化项目。尽管中心化带来更高风险,但通过合理策略仍可降低损失。最终,DeFi的去中心化程度取决于用户需求,保持警惕和适应市场变化是关键。

    2025年9月16日
    8500
  • 区块链OTC交易指南:全面解析场外交易原理与流程

    场外交易(OTC)是加密行业重要但非透明的交易方式,直接发生在买卖双方之间,避免交易所的滑点问题。Gate.io提供高流动性的OTC市场,支持多种加密货币交易。OTC柜台主要服务于大额交易需求,如机构投资者、矿工和交易所,能快速完成大宗交易而不影响市场价格。随着加密市场发展,OTC交易量持续增长,未来潜力巨大。

    币圈百科 2025年9月28日
    8700
  • 坎昆升级投资指南:OP与ARB深度对比及最佳选择分析

    L2 的价值来源和商业模式 L2 的价值来源和护城河 L2提供比L1更便宜的区块空间服务,其价值取决于用户和开发者需求。网络效应是L2的核心护城河,用户规模越大,合作机会越多,生态价值越高。 L2 的盈利模式 L2通过向用户收取Gas费和MEV收入,扣除支付给DA层的存储成本后获得利润。目前OP和ARB的排序器由官方运营,未来计划去中心化并通过质押代币机制运行。 OP 的竞争优势 OP通过Superchain战略和开源OP stack吸引大量合作伙伴,形成多链网络效应。其业务数据(活跃地址、利润、交互次数)已逼近甚至反超ARB。 坎昆升级的影响 坎昆升级将降低L2的L1成本,提升利润。OP和ARB均会受益,但OP因费用更低,成本节约空间更大。 风险因素 ARB可能开放代码许可加入L2互联链竞争;ZK系L2和RaaS平台的崛起;OP代币价值捕获机制尚待验证;当前估值可能已部分透支坎昆升级预期。

    2025年8月29日
    6800
  • Arcadia Finance用户成功获赔:DeFi黑客保险案例解析

    加密保险平台Nexus Mutual完成对Arcadia Finance黑客事件25万美元赔付,该协议7月在Base链遭攻击损失350万美元。通过OpenCover合作,14天冷静期后启动理赔流程,公司强调1亿美元承保能力未受影响。数据显示其成立以来累计赔付超1800万美元,链上验证使多数理赔7天内完成,显著快于传统保险。DeFi智能合约漏洞风险持续显现,但保险产品正为投资者提供关键风险对冲工具。

    2025年8月5日
    7500
  • 区块链技术赋能知识产权保护的未来趋势

    本文深入探讨区块链技术与知识产权管理的结合潜力。文章首先解析传统版权体系的五大痛点:确权困难、权利碎片化、收益分配不公、使用不透明及侵权问题。随后重点介绍区块链的三大核心价值:通过时间戳确权、交易透明可追溯、智能合约自动分润,并以蚂蚁链版权保护为例说明实际应用。作者创新性提出”NFT套NFT”的产权管理模式和EIP6551标准应用,实现权利解耦与资产隔离。同时分析了Story Protocol项目将Git版本控制逻辑引入IP管理的方案,强调其模块化设计带来的共创可能性。最后指出技术落地面临的三大挑战:用户接纳度、侵权判定难题和隐私保护问题,但坚信区块链将为知识产权领域带来革命性变革。

    币圈百科 2025年10月17日
    6800

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险