以太坊智能合约悄然推送针对开发者的JavaScript恶意软件

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

黑客利用以太坊智能合约隐藏恶意npm包载荷,将区块链作为隐蔽命令通道,增加追踪难度。近期发现的colortoolsv2和mimelib2等包通过读取链上合约获取恶意URL,配合伪造GitHub仓库诱导开发者下载。尽管下载量低,但攻击手法持续演进,需通过禁用安装脚本、监控网络请求等方式加强防护。

以太坊智能合约悄然推送针对开发者的JavaScript恶意软件

黑客正在利用以太坊智能合约将恶意软件载荷隐藏在看似无害的npm包中,这种策略将区块链转变为弹性命令通道,并增加了清除难度。

ReversingLabs 详细分析了两个npm包——colortoolsv2mimelib2,它们通过读取以太坊上的合约获取第二阶段下载器的URL,而非在包内硬编码基础设施。这种选择减少了静态指标,在源代码审查中留下的线索更少。

这些包于7月出现,并在披露后被移除。ReversingLabs追踪到其推广源自一个冒充交易机器人的GitHub仓库网络,包括solana-trading-bot-v2,这些仓库具有虚假星标、膨胀的提交历史和傀儡维护者,这一社交层将开发者导向恶意依赖链。

下载量虽低,但方法值得关注。据The Hacker News报道,colortoolsv2有7次下载,mimelib2有1次,这仍符合针对机会主义开发者的策略。SnykOSV现已将这两个包列为恶意,为审计历史构建的团队提供了快速检查途径。

历史重演

链上命令通道呼应了研究人员在2024年末追踪的更大规模活动,涉及数百个npm误植域名包。在那波攻击中,包执行安装或预安装脚本,查询以太坊合约,检索基础URL,然后下载名为node-win.exenode-linuxnode-macos的操作系统特定载荷。

Checkmarx 记录了核心合约0xa1b40044EBc2794f207D45143Bd82a1B86156c6b及钱包参数0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84,观察到的基础设施包括45.125.67.172:1337193.233.201.21:3001等。

Phylum的反混淆显示,通过ethers.js对同一合约调用getString(address),并记录了C2地址随时间的轮换,这种行为将合约状态转变为恶意软件检索的可移动指针。Socket独立映射了误植域名泛滥情况,并发布了匹配的IOC,包括相同的合约和钱包,证实了跨源一致性。

旧漏洞持续蔓延

ReversingLabs将2025年的包视为技术而非规模的延续,其变化在于智能合约托管的是下一阶段的URL而非载荷本身。

GitHub分发工作,包括虚假星标和琐碎提交,旨在通过随意的尽职调查,并利用假仓库克隆中的自动依赖更新。

以太坊智能合约悄然推送针对开发者的JavaScript恶意软件
以太坊智能合约悄然推送针对开发者的JavaScript恶意软件

加密投资者蓝图:关于持币被套、内部抢先交易和错过阿尔法的5天课程

我们尊重您的隐私。您的邮箱绝不会被共享。订阅即表示您同意我们的服务条款。

加密投资者蓝图:关于持币被套、内部抢先交易和错过阿尔法的5天课程

    发送第一课

    很好!您的第一课即将送达。

    请将[email protected]加入您的邮箱白名单。

    通过以下方式保持联系:

    该设计类似于早期使用第三方平台进行间接寻址,例如GitHub Gist或云存储,但链上存储增加了不可变性、公开可读性以及防御者难以轻易下线的中立场所。

    根据ReversingLabs,这些报告中的具体IOC包括与7月包相关的以太坊合约0x1f117a1b07c108eae05a5bccbe86922d66227e2b和2024年合约0xa1b40044EBc2794f207D45143Bd82a1B86156c6b,钱包0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84,主机模式45.125.67.172193.233.201.21(端口1337或3001),以及上述平台载荷名称。

    2025年第二阶段的哈希值包括021d0eef8f457eb2a9f9fb2260dd2e391f009a21,而对于2024年的攻击波,Checkmarx列出了Windows、Linux和macOS的SHA-256值。ReversingLabs还发布了每个恶意npm版本的SHA-1,这有助于团队扫描构件存储以查找过去的暴露情况。

    防范攻击

    对于防御,直接的控制是防止在安装和CI期间运行生命周期脚本。npm文档记录了npm cinpm install--ignore-scripts标志,团队可以在.npmrc中全局设置它,然后通过单独步骤有选择地允许必要的构建。

    Node.js安全最佳实践页面建议了相同的方法,以及通过锁文件固定版本和更严格地审查维护者和元数据。

    阻止对上述IOC的出站流量,并对初始化ethers.js以查询getString(address)的构建日志发出警报,提供了实用检测,与基于链的C2设计相一致。

    包已消失,模式仍在,链上间接寻址现在与误植域名和虚假仓库一起,成为触及开发者机器的可重复方式。

    声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38141.html

    CHAINTT的头像CHAINTT
    上一篇 2025年9月4日
    下一篇 2025年9月5日

    相关推荐

    • Gitcoin 2.0 白皮书:全面解析区块链开源项目资助新机制

      转发原文标题:LXDAO 翻译 | Gitcoin 2.0 白皮书:捐赠即增长 导读 Gitcoin 2.0 白皮书阐述了其从中心化平台向模块化协议生态的转型,通过二次方融资(QF)、直接捐赠和回溯性资助(RetroPGF)等多元资本分配机制,推动以太坊及多链生态公共物品发展。Gitcoin 已通过19轮捐赠分配超5900万美元,孵化Uniswap、Optimism等明星项目。其全新架构包含Allo协议底层、无代码应用层Grants Stack及旗舰捐赠项目层,致力于实现资本分配的民主化、透明化与规模化。随着代币化浪潮推进,Gitcoin 2.0将重塑web3时代资本分配范式,构建正反馈的增长飞轮。

      2025年9月25日
      14800
    • 比特币和以太坊资金流入突破12亿美元 地缘政治风险加剧亦难挡涨势

      数字资产投资产品连续十周实现资金净流入,上周吸金12.4亿美元,年初至今总流入额达151亿美元,创年度新高。尽管地缘政治紧张引发市场波动,机构兴趣依然稳固,比特币以11亿美元流入领跑,投资者趁回调增持头寸。美国现货比特币ETF贡献显著,贝莱德IBIT单周流入12.3亿美元。以太坊连续九周净流入1.24亿美元,现货ETF及Pectra升级推动需求。Solana、XRP等山寨币也获适度资金流入,显示市场对替代项目的谨慎乐观。

      2025年6月23日
      20400
    • 以太坊从香港到Denver的关键时刻 区块链发展迎来敦刻尔克式转折

      香港Consensus大会凸显加密行业短期投机盛行,以太坊生态面临空心化挑战,开发者转向Solana等高效链。市场呈现”礼崩乐坏”态势,交易所、项目方和做市商集体追逐短期套利。Denver大会则揭示以太坊基建项目生存危机,大量开发者转向AI领域寻求突破。值得注意的是,Web3与AI融合催生新机遇,DePIN、Inference等创新方向涌现。尽管行业短期主义泛滥,但美国监管利好消息不断,以太坊正进行治理架构改革,V神团队试图平衡技术研发与商业化需求。长期来看,以太坊作为去中心化组织标杆仍需应用层突破,行业呼吁建设者保持长期主义视角。

      2025年10月11日
      7900
    • 美国证监会文件启动贝莱德以太坊ETF质押提案倒计时

      美国SEC于7月29日批准纳斯达克提交的修改提案,允许贝莱德iShares以太坊信托(ETHA)对其持有的ETH进行质押。该提案删除了此前禁止质押的条款,新增授权通过可信提供商质押部分或全部ETH的条款,并将质押奖励视为ETF收入。纳斯达克认为此举能使产品更符合以太坊持有收益,提升运作效率。SEC将在45-90天内作出最终决定,目前多家交易所正竞相申请类似授权,行业加速布局质押型现货ETF。

      2025年7月30日
      11800
    • SharpLink大手笔加仓5400万美元以太币(ETH) 总持仓价值飙升至16.5亿美元

      SharpLink持续增持以太币,48小时内斥资1.0857亿美元购入30755枚ETH,总持有量达48万枚(价值16.5亿美元)。The Ether Machine近期也以5690万美元购入1.5万枚ETH,总持仓33.47万枚跃居企业ETH持有量第三。企业正将以太坊视为数字经济基础设施,其质押收益、可编程性及监管优势吸引机构大举配置,以太坊在代币化金融领域的主导地位持续强化。

      2025年8月4日
      10400

    联系我们

    400-800-8888

    在线咨询: QQ交谈

    邮件:admin@example.com

    工作时间:周一至周五,9:30-18:30,节假日休息

    风险提示:防范以"数字货币""区块链"名义进行非法集资的风险