黑客利用新技术将恶意软件藏匿于以太坊(ETH)智能合约,安全风险升级

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

攻击者利用以太坊智能合约隐藏恶意命令,通过npm包传播下载器型恶意软件,规避安全检测。新型攻击结合区块链技术与社交工程,针对开发者仓库,突显恶意手段持续升级。

攻击者近期开发出新型技术,将恶意软件、控制指令及链接嵌入以太坊(ETH)智能合约,以绕过常规安全检测。这一趋势表明,针对代码仓库的攻击方式正不断升级,对区块链安全构成新的威胁。

数字资产合规企业ReversingLabs的网络安全团队在Node Package Manager(npm)仓库——全球最大的JavaScript软件包和库托管平台之一,识别出一批新型开源恶意软件包。

ReversingLabs研究员Lucija Valentić在周三发布的博文中指出,这些恶意包采用了一种前所未有的手段,通过以太坊智能合约将恶意负载植入目标设备。

Valentić表示,这两个于今年7月发布的软件包“colortoolsv2”和“mimelib2”,通过滥用智能合约隐藏恶意指令,进而在受害者系统中安装下载器类恶意软件。

为规避检测机制,这些软件包本身仅作为下载器,不直接托管恶意链接,而是通过查询以太坊智能合约获取命令与控制(C&C)服务器地址。

一旦安装,软件包会访问区块链以获取用于下载第二阶段恶意软件的URL。由于区块链流量通常被视为合法行为,该策略显著提高了攻击的隐蔽性。

NPM恶意包colortoolsv2和mimelib2示例 - ReversingLabs发现
GitHub上的NPM包‘colortoolsv2’和‘mimelib2’。来源:ReversingLabs

新型攻击途径:以太坊智能合约成为恶意载体

利用以太坊智能合约传播恶意软件并非首次出现。今年早些时候,与朝鲜有关的黑客组织Lazarus Group就曾采用类似手法。

Valentić强调:“新的变化在于攻击者将恶意URL托管于智能合约中,通过区块链交互实现第二阶段恶意软件下载。”她补充道:

“这是我们首次发现此类手法,凸显出恶意行为者正不断改进其规避策略,积极瞄准开源库和开发者生态。”

精心策划的加密欺诈活动与社会工程攻击

这些恶意软件包实际上是一项更为庞大和精密的社会工程欺诈行动的一部分,攻击主要通过GitHub平台实施。

攻击者创建了虚假的加密货币交易机器人项目仓库,通过伪造提交记录、虚假用户账户及多个维护者账号模拟真实开发活动,再配合高度专业化的项目说明与文档,成功营造出可信的开发项目形象。

攻击手法持续演进:区块链+开源威胁成为新趋势

2024年以来,安全研究人员已累计记录23起与加密货币相关的开源仓库恶意攻击事件。Valentić指出,这一最新事件表明,攻击者正将区块链技术与高级社会工程学结合,以绕过传统安全机制。

值得注意的是,攻击对象不仅限于以太坊。今年4月,一个伪装成Solana(SOL)交易机器人的虚假GitHub仓库曾被用于分发窃取加密钱包凭证的恶意软件。此外,黑客还曾针对旨在简化比特币(BTC)开发的“Bitcoinlib”库发起攻击。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38010.html

CHAINTT的头像CHAINTT
上一篇 2025年9月4日 下午3:58
下一篇 2025年9月4日 下午4:12

相关推荐

  • 闲置设备变摇钱树:Bless共享计算机如何帮你轻松赚取收益

    Bless 是全球首创的去中心化边缘计算网络,通过WebAssembly(WASM)技术整合用户闲置设备算力,构建共享计算资源池。其动态任务调度和加密传输机制可降低延迟与成本,同时支持多链兼容。BLS代币激励用户贡献算力并参与治理,项目已完成800万美元融资,主网预计2025年Q1上线。尽管面临网络效应和技术落地挑战,Bless在AI与物联网算力需求爆发背景下,展现出颠覆传统云服务的潜力。

    2025年8月4日
    6700
  • 数据代币化在Web 3.0中如何有效防止数据泄露风险

    Web 3.0数据代币化:原理与价值 数据代币化是Web 3.0通过区块链技术将敏感信息转化为不可逆随机代币的安全方案,在保持数据功能的同时消除原始信息暴露风险。其核心流程包含数据提交、代币绑定、第三方验证等步骤,显著提升安全性并降低金融、医疗等行业的数据泄露成本。尽管面临互操作性、监管认知等挑战,该技术已在DeFi、NFT及链游领域实现应用,通过去中心化特性重构数据所有权体系,成为对抗Web 2.0中心化数据垄断的关键工具。

    2025年8月2日
    2700
  • 铭文热潮席卷各大公链 全民追捧背后是跟风炒作还是公平铸造新趋势

    比特币铭文热潮已蔓延至以太坊、Polygon、Solana等公链,引发Gas战和科学家抢筹现象。以太坊Ethscriptions铭文总市值达8287万美元,Polygon低Gas优势推动pols铭文市值破千万美元,Solana的sols和lamp铭文获主流平台支持交易量激增。Avalanche和Fantom等链也出现龙头铭文项目,带动链上交易量暴涨。尽管铭文市场呈现短期财富效应,但仍面临虚假交易、流动性不足、应用场景匮乏等挑战,多数项目仍处于炒作阶段。

    2025年7月31日
    2900
  • ERC-5169与TokenScript如何通过Smart Layer提升区块链互操作性

    AlphaWallet团队2019年提出TokenScript概念,通过XML+JavaScript技术层扩展代币功能,配合ERC-5169标准实现链上合约调用链下脚本。其最新成果Smart Layer Network构建去中心化服务网络,通过锚定节点和服务节点架构连接区块链与传统网络,使智能代币能执行链外逻辑。应用场景覆盖Web3游戏(如Smart Cats)、Open Loyalty忠诚度计划及AI代理服务,测试网已支持300万枚可执行NFT。项目即将发行治理代币SLN和服务代币SU,空投计划正在筹备中。

    2025年8月18日
    2900
  • 公链生态的土地财政与盐碱化困局解析

    本文从土地财政视角分析区块链生态发展,指出当前ETH等公链的核心驱动力是资产发行而非应用落地。通过数据对比显示,ERC20代币、DeFi代币和L2市值远超ETH年化费用,印证加密生态仍处于”资产创造”阶段。文章揭示当前L2面临的”盐碱化”问题,并指出比特币生态、ETH的Restaking和ZK硬件加速、Solana等差异化生态是未来值得关注的沃土。最后强调资产效率提升和流动性层建设将成为重要发展方向,特别是比特币Restaking存在巨大非共识机会。

    1天前
    700

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险