黑客利用新技术将恶意软件藏匿于以太坊(ETH)智能合约,安全风险升级

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

攻击者利用以太坊智能合约隐藏恶意命令,通过npm包传播下载器型恶意软件,规避安全检测。新型攻击结合区块链技术与社交工程,针对开发者仓库,突显恶意手段持续升级。

攻击者近期开发出新型技术,将恶意软件、控制指令及链接嵌入以太坊(ETH)智能合约,以绕过常规安全检测。这一趋势表明,针对代码仓库的攻击方式正不断升级,对区块链安全构成新的威胁。

数字资产合规企业ReversingLabs的网络安全团队在Node Package Manager(npm)仓库——全球最大的JavaScript软件包和库托管平台之一,识别出一批新型开源恶意软件包。

ReversingLabs研究员Lucija Valentić在周三发布的博文中指出,这些恶意包采用了一种前所未有的手段,通过以太坊智能合约将恶意负载植入目标设备。

Valentić表示,这两个于今年7月发布的软件包“colortoolsv2”和“mimelib2”,通过滥用智能合约隐藏恶意指令,进而在受害者系统中安装下载器类恶意软件。

为规避检测机制,这些软件包本身仅作为下载器,不直接托管恶意链接,而是通过查询以太坊智能合约获取命令与控制(C&C)服务器地址。

一旦安装,软件包会访问区块链以获取用于下载第二阶段恶意软件的URL。由于区块链流量通常被视为合法行为,该策略显著提高了攻击的隐蔽性。

NPM恶意包colortoolsv2和mimelib2示例 - ReversingLabs发现
GitHub上的NPM包‘colortoolsv2’和‘mimelib2’。来源:ReversingLabs

新型攻击途径:以太坊智能合约成为恶意载体

利用以太坊智能合约传播恶意软件并非首次出现。今年早些时候,与朝鲜有关的黑客组织Lazarus Group就曾采用类似手法。

Valentić强调:“新的变化在于攻击者将恶意URL托管于智能合约中,通过区块链交互实现第二阶段恶意软件下载。”她补充道:

“这是我们首次发现此类手法,凸显出恶意行为者正不断改进其规避策略,积极瞄准开源库和开发者生态。”

精心策划的加密欺诈活动与社会工程攻击

这些恶意软件包实际上是一项更为庞大和精密的社会工程欺诈行动的一部分,攻击主要通过GitHub平台实施。

攻击者创建了虚假的加密货币交易机器人项目仓库,通过伪造提交记录、虚假用户账户及多个维护者账号模拟真实开发活动,再配合高度专业化的项目说明与文档,成功营造出可信的开发项目形象。

攻击手法持续演进:区块链+开源威胁成为新趋势

2024年以来,安全研究人员已累计记录23起与加密货币相关的开源仓库恶意攻击事件。Valentić指出,这一最新事件表明,攻击者正将区块链技术与高级社会工程学结合,以绕过传统安全机制。

值得注意的是,攻击对象不仅限于以太坊。今年4月,一个伪装成Solana(SOL)交易机器人的虚假GitHub仓库曾被用于分发窃取加密钱包凭证的恶意软件。此外,黑客还曾针对旨在简化比特币(BTC)开发的“Bitcoinlib”库发起攻击。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38010.html

CHAINTT的头像CHAINTT
上一篇 2小时前
下一篇 2小时前

相关推荐

  • 全面解析Peaq Network:L1 DePIN公链的核心优势与未来发展

    摘要 Peaq Network是专为去中心化物理基础设施网络(DePIN)设计的Layer1区块链,通过模块化功能(Peaq ID、Access、Verify等)支持设备身份管理、数据验证及机器间支付。2024年完成1500万美元融资,主网将于11月12日上线,代币PEAQ总量42亿枚,采用通缩模型。目前生态已集成38个DePIN项目,覆盖AI算力、存储、农业等20个行业,连接超100万台设备。其技术亮点包括10,000+TPS吞吐量、多层数据验证框架及多链互操作性,旨在构建去中心化机器经济。

    2025年8月19日
    2000
  • 印度加密交易所CoinDCX遭黑客攻击损失4400万美元 安全漏洞引发行业关注

    印度加密货币交易所CoinDCX遭黑客攻击损失4400万美元,黑客通过服务器入侵获取内部流动性账户权限。CEO表示用户资金安全,损失由公司自有资金承担。链上数据显示黑客通过Tornado Cash获取初始资金,并将部分赃款跨链转移。这已是印度交易所连续第二年同期遭遇重大黑客事件,此前WazirX在去年同日损失2.35亿美元。近期全球加密平台频遭攻击,包括伊朗Nobitex(1亿美元)、GMX V1(4000万美元)和Arcadia Finance(350万美元)等。

    2025年7月21日
    2900
  • AI与Web3在元宇宙的融合:DePIN能否抓住机遇

    导语 2024年加密市场聚焦DePIN赛道,老牌项目DeepBrain Chain(DBC)通过区块链技术构建了可无限扩容的分布式GPU算力网络。随着AI崛起,去中心化算力成为打破巨头垄断、降低算力成本的关键方案。 01、紧迫性 DePIN涵盖算力、存储和网络三大领域,其中DBC专注GPU算力,通过整合全球闲置资源构建去中心化算力市场。AI发展受制于高昂算力成本,DBC的解决方案为创业者提供灵活可扩展的计算支持,同时解决数据隐私等问题。 02、重要性 DBC的高性能GPU算力网络支持AI训练、云游戏等场景,其技术架构类似IPFS与Filecoin的组合。随着元宇宙应用发展,去中心化算力成为底层基础设施,DBC已与华为、Polygon等建立生态合作,GPU租用率达98%。 03、必要性 去中心化算力是Web3重构经济关系的基础。DBC新版主网支持GPU短租、智能合约等功能,实现”4挖”机制。在元宇宙建设中,去中心化算力对保障数字资产安全和社会结构变革具有重要意义。 结语 DBC作为DePIN赛道先行者,正在推动”AI+Web3+元宇宙”的融合叙事。随着技术发展和生态完善,去中心化算力将成为加密经济的重要基础设施。

    2025年7月20日
    3700
  • 什么是CUSD?全面解析稳定币CUSD的特点与优势

    什么是cUSD? Celo Dollar (cUSD)是一种与美元挂钩的稳定币,兼容以太坊和Celo区块链。作为Celo平台发行的移动优先数字货币,cUSD通过算法调整和一篮子加密资产储备维持1:1美元锚定,支持日常支付和跨境汇款。其独特社区基金机制将部分储备利息用于社区投票项目,推动去中心化治理和金融普惠。 cUSD如何运作? cUSD采用超额质押和动态供应调节机制:当价格高于1美元时激励铸造新币增加供应,低于1美元时鼓励赎回减少流通量。Celo Gold (cGLD)作为质押资产,储备金定期审计确保足额担保。整个系统由社区治理,通过提案投票实现协议升级。 cUSD生态系统 Celo生态包含移动钱包、dApp开发平台、繁荣联盟及社区基金,通过拨款项目扶持开发者。稳定币储备作为价值支撑,构建去中心化金融基础设施,特别面向智能手机用户提供普惠金融服务。 风险提示 cUSD面临质押资产中心化风险、监管不确定性、智能合约漏洞及稳定币市场竞争等挑战。尽管具备稳定性高、使用门槛低等优势,投资者仍需全面评估风险。

    2025年8月7日
    3800
  • Sandeep Nailwal执掌Polygon迎来重大发展机遇:全面押注区块链未来

    Polygon联合创始人Sandeep Nailwal正在为这个领先的以太坊扩容方案规划全新战略方向,他认为集中式领导模式将推动Polygon进入下一个增长阶段。 Polygon治理模式重大变革 在近期Cointelegraph的独家专访中,Nailwal透露Polygon将彻底改革其治理结构。这位新任CEO表示,取消董事会决策机制不仅能提高运营效率,更是解…

    2025年6月19日
    3000

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险