以太坊智能合约悄然推送针对开发者的JavaScript恶意软件

黑客利用以太坊智能合约隐藏恶意npm包载荷,将区块链作为隐蔽命令通道,增加追踪难度。近期发现的colortoolsv2和mimelib2等包通过读取链上合约获取恶意URL,配合伪造GitHub仓库诱导开发者下载。尽管下载量低,但攻击手法持续演进,需通过禁用安装脚本、监控网络请求等方式加强防护。

CHAINTT 安全事件资讯

黑客正在利用以太坊智能合约将恶意软件载荷隐藏在看似无害的npm包中,这种策略将区块链转变为弹性命令通道,并增加了清除难度。

ReversingLabs 详细分析了两个npm包——colortoolsv2mimelib2,它们通过读取以太坊上的合约获取第二阶段下载器的URL,而非在包内硬编码基础设施。这种选择减少了静态指标,在源代码审查中留下的线索更少。

这些包于7月出现,并在披露后被移除。ReversingLabs追踪到其推广源自一个冒充交易机器人的GitHub仓库网络,包括solana-trading-bot-v2,这些仓库具有虚假星标、膨胀的提交历史和傀儡维护者,这一社交层将开发者导向恶意依赖链。

历史重演

链上命令通道呼应了研究人员在2024年末追踪的更大规模活动,涉及数百个npm误植域名包。在那波攻击中,包执行安装或预安装脚本,查询以太坊合约,检索基础URL,然后下载名为node-win.exenode-linuxnode-macos的操作系统特定载荷。

Checkmarx 记录了核心合约0xa1b40044EBc2794f207D45143Bd82a1B86156c6b及钱包参数0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84,观察到的基础设施包括45.125.67.172:1337193.233.201.21:3001等。

旧漏洞持续蔓延

ReversingLabs将2025年的包视为技术而非规模的延续,其变化在于智能合约托管的是下一阶段的URL而非载荷本身。

GitHub分发工作,包括虚假星标和琐碎提交,旨在通过随意的尽职调查,并利用假仓库克隆中的自动依赖更新。

加密投资者蓝图:关于持币被套、内部抢先交易和错过阿尔法的5天课程

我们尊重您的隐私。您的邮箱绝不会被共享。订阅即表示您同意我们的服务条款。

加密投资者蓝图:关于持币被套、内部抢先交易和错过阿尔法的5天课程

    发送第一课

    很好!您的第一课即将送达。

    请将[email protected]加入您的邮箱白名单。

    通过以下方式保持联系:

    该设计类似于早期使用第三方平台进行间接寻址,例如GitHub Gist或云存储,但链上存储增加了不可变性、公开可读性以及防御者难以轻易下线的中立场所。

    根据ReversingLabs,这些报告中的具体IOC包括与7月包相关的以太坊合约0x1f117a1b07c108eae05a5bccbe86922d66227e2b和2024年合约0xa1b40044EBc2794f207D45143Bd82a1B86156c6b,钱包0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84,主机模式45.125.67.172193.233.201.21(端口1337或3001),以及上述平台载荷名称。

    2025年第二阶段的哈希值包括021d0eef8f457eb2a9f9fb2260dd2e391f009a21,而对于2024年的攻击波,Checkmarx列出了Windows、Linux和macOS的SHA-256值。ReversingLabs还发布了每个恶意npm版本的SHA-1,这有助于团队扫描构件存储以查找过去的暴露情况。

    防范攻击

    对于防御,直接的控制是防止在安装和CI期间运行生命周期脚本。npm文档记录了npm cinpm install--ignore-scripts标志,团队可以在.npmrc中全局设置它,然后通过单独步骤有选择地允许必要的构建。

    Node.js安全最佳实践页面建议了相同的方法,以及通过锁文件固定版本和更严格地审查维护者和元数据。

    阻止对上述IOC的出站流量,并对初始化ethers.js以查询getString(address)的构建日志发出警报,提供了实用检测,与基于链的C2设计相一致。

    包已消失,模式仍在,链上间接寻址现在与误植域名和虚假仓库一起,成为触及开发者机器的可重复方式。

    声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38141.html

    上一篇 2025年9月4日 22:36
    下一篇 2025年9月5日 01:36

    相关推荐

    • Starknet与Madara应用链如何通过共享排序器提升区块链性能

      摘要 随着Madara应用链生态的扩展(如Pragma、Kakarot等项目),多链环境面临去中心化、可组合性和开发体验三大挑战。共享排序器通过统一验证集和标准化通信协议(类似Polkadot中继链+XCM模式),能有效解决验证碎片化、跨链交互复杂等问题。文章提出复用Polkadot技术栈(Substrate框架+中继链机制)构建以太坊上的共享排序层,结合Madara的ZK证明能力,可在保留以太坊安全性的同时实现应用链的高效互操作。该方案既继承Polkadot成熟的多链架构,又依托以太坊的流动性和去中心化优势。

      2025年11月13日
      1540
    • 2024年大选后加密货币行业走向分析:高歌猛进还是稳健发展

      随着川普当选美国总统及共和党掌控国会,加密货币行业迎来政策利好预期。新任SEC主席Paul Atkins的上任可能推动监管转向宽松,但SEC对行业的罚款仍可能持续。关键法案SAB121和FIT21若通过,将为银行托管加密货币及明确监管框架铺路,利好BTC、ETH等主流合规资产。然而,高利率环境和经济衰退风险可能压制山寨币表现。2025年第一季度或因政治交接带来市场情绪高潮,但随后流动性紧缩或导致分化,主流资产或延续缓慢上涨,而山寨币面临挑战。长期来看,加密货币或成为美国金融体系的重要组成部分。

      2025年10月4日
      1820
    • 土耳其逮捕以太坊开发者引发加密社区警觉

      土耳其当局在伊兹密尔拘留了以太坊开发者Fede’s Intern,指控其协助他人”滥用”区块链网络,但未公开具体证据。开发者强调隐私非犯罪,表示将配合调查但维护自身权益。此事引发加密社区担忧,认为可能开创针对开发者的危险先例。事件背景与近期Tornado Cash创始人被判刑案相呼应,加剧行业对开发者法律风险的关注。有专家推测此次拘留或与国际组织要求有关。

      2025年8月11日
      1960
    • 观点:批评比特币(BTC)缺乏收益,暴露了你的西方金融特权视角

      宏观分析师Luke Gromen指出,比特币不产生收益并非弱点,而是其作为价值储存工具更安全的原因。他强调,收益往往伴随风险,并以FTX崩盘为例警示收益性资产的风险。同时,文章对比了以太坊通过质押提供收益的机制,但重申比特币在抗通胀、避险及“数字黄金”属性上的独特优势。

      2025年9月22日
      1810
    • 以太坊当前价值是否被市场低估?深入分析其潜力与前景

      近期部分投资者质疑以太坊在牛市中表现不及预期,担忧其被比特币生态和Solana等竞争公链挤压。但数据显示,以太坊地址数持续增长,Layer2扩容技术成熟落地,生态锁定价值达380亿美元。以太坊拥有最完善的DeFi基础设施、多样化的技术开发团队,且EVM已成为行业标准。此外,ETH通过EIP-1559和POS机制实现通缩潜力,被称为”超声波货币”。尽管Layer2可能分流部分交易,但反而巩固了以太坊的核心地位。目前SEC对其证券属性的争议或影响ETF审批,但长期看,以太坊的技术领先性和生态优势仍不可替代。

      2025年10月26日
      1810
    风险提示:防范以"数字货币""区块链"名义进行非法集资的风险