- 发现两个恶意NPM包使用以太坊智能合约隐藏命令。
- 这种方法绕过了传统的扫描工具,使威胁检测更加复杂。
- 该活动是通过GitHub进行更广泛的社会工程计划的一部分。
黑客学会将恶意软件隐藏在以太坊智能合约中
在一项突破性的发展中,ReversingLabs的研究人员发现了一种使用以太坊智能合约传播恶意软件的新方法。这些合约用于秘密传递命令和链接,给标准网络安全工具带来了重大挑战。根据研究人员的说法,黑客将感染包嵌入公共代码库中,利用区块链特性来规避通常的保护措施。
技术细节:工作原理
从NPM(最大JavaScript库仓库)下载两个恶意包——colortoolsv2和mimelib2的用户,面临风险。这些包于2025年7月发布,并不包含直接指向控制服务器的链接。相反,它们从以太坊智能合约中检索这些链接,使网络流量看似合法,增加了检测的难度。
安装后,这些包连接到区块链以提取服务器地址并下载第二阶段的恶意软件。这种机制有效地将标准智能合约转变为URL伪装工具,帮助攻击者绕过自动化安全检查。
网络攻击的新前沿
ReversingLabs指出,虽然在攻击中使用区块链并不新鲜——比如之前Lazarus组织的案例——但当前的方法之所以特别,是因为以太坊合约并非用于文件分发,而是用于托管控制链接。这代表了一种前所未有的规避技术演变。
这些恶意包是更大社会工程活动的一部分,攻击者创建了伪装成加密交易机器人的虚假GitHub代码库。他们添加了虚假提交和多个观察者账户,同时发布专业制作的文档以模拟真实的开发者活动。
对开源安全的更广泛影响
对开放代码库的攻击越来越普遍。仅在2024年,就至少有23个与数字资产相关的活动针对各种生态系统,不仅限于以太坊。例如,2024年4月,一个针对Solana的虚假机器人在网上传播,窃取加密货币钱包。类似的攻击之前曾针对Bitcoinlib——一个受欢迎的比特币Python库。
专家认为这种将区块链技术与社会工程结合的方法证明了黑客日益增长的创造力。此类方法绕过传统防御,给开源软件的开发者和用户带来了日益加剧的威胁。
正如今年8月2025年早些时候所指出的,黑客攻击造成的损失已超过1.63亿美元——突显了这些复杂策略对加密市场及其他领域的严重影响。
本文既是警告也是对加密货币生态系统中不断演变的网络威胁格局的洞察。对于从事数字货币和开源项目的各行业利益相关者来说,保持警惕以应对如此先进的攻击方法至关重要。
