Хакер
Хакер
Антон Василюк Опубликована 06.09.2025 в 12:34

От доверия к кошмару: смарт-контракты Ethereum становятся оружием, разрушающим цепочки ПО

Исследование ReversingLabs: вредоносные команды в смарт-контрактах Ethereum распространяют malware через NPM

Представьте, что ваш любимый инструмент для разработки вдруг становится оружием хакеров. Звучит как сцена из фильма, но это реальность в мире кибербезопасности. Исследователи из ReversingLabs раскрыли новый трюк злоумышленников: они прячут вредоносные команды в смарт-контрактах Ethereum, чтобы обходить системы защиты. Это открытие касается двух библиотек NPM — colortoolsv2 и mimelib2, загруженных в июле 2025 года.

Как злоумышленники маскируют свои атаки

Вместо того чтобы напрямую вставлять вредоносные ссылки в код, хакеры используют смарт-контракты как источник URL-адресов. Это позволяет загружать вредоносную нагрузку второго уровня. Библиотеки состоят всего из пары файлов: скрипт index.js отвечает за извлечение и выполнение команд. Раньше для подобных целей часто выбирали доверенные сервисы, такие как GitHub Gist или Google Drive, но теперь смарт-контракты делают атаки еще хитрее и труднее для обнаружения.

По словам исследовательницы ReversingLabs Луции Валентич:

"Раньше мы такого не видели. Это подчеркивает быструю эволюцию стратегий уклонения от обнаружения злоумышленников, которые троллят репозитории с открытым исходным кодом и разработчиков".

Широкая кампания в GitHub

Эти библиотеки — лишь часть масштабной операции социальной инженерии. На платформе GitHub появились фальшивые проекты, имитирующие популярные инструменты для торговли криптовалютой, например solana-trading-bot-v2.

Репозитории наполняли тысячами бессмысленных изменений в коде, поддельными звездами и аккаунтами-подписчиками, чтобы создать видимость надежности. На самом деле их цель — распространять вредоносные зависимости через NPM.

Значение инцидента и уроки для сообщества

Этот случай вписывается в растущую тенденцию атак на цепочки поставок программного обеспечения. В 2024 году ReversingLabs зафиксировала 23 подобные кампании, многие из которых били по криптосообществу и цифровым кошелькам. Новизна здесь — в использовании смарт-контрактов Ethereum для доставки команд, что усложняет обнаружение.

В рамках исследования были выявлены конкретные хэши вредоносных библиотек и адрес смарт-контракта в сети Ethereum. Эти индикаторы компрометации (IoC) опубликованы для использования специалистами в целях выявления заражений. Это подчеркивает важность регулярных аудитов и мониторинга зависимостей в проектах.

Чтобы защититься, разработчики могут применять следующие меры:

  • проверяйте источники зависимостей перед установкой;
  • используйте инструменты вроде Snyk или Dependabot для сканирования уязвимостей;
  • избегайте установки пакетов из непроверенных репозиториев;
  • регулярно обновляйте смарт-контракты и проводите пентесты.

Этот инцидент напоминает о том, как быстро эволюционируют угрозы в цифровом мире. Оставайтесь бдительными — следующий шаг хакеров может быть еще изобретательнее.

Подписывайтесь на Moneytimes.Ru

Читайте также

Зависимость от маркетплейсов провоцирует трудности с финансами и близкими сегодня в 10:45
Онлайн-шопинг как привычка или болезнь: пройдите быструю проверку на зависимость от покупок

Почему зависимость от онлайн-маркетплейсов стала новой формой шопоголизма и как технологии превращают покупки в управляемую дофаминовую петлю.

Читать полностью »
Финансовый курс Дев 15 ноября скорректирует рабочий диалог — астрологи сегодня в 8:59
Девы 15 ноября сталкиваются с редким шансом разбогатеть — но он маскируется под проблему

Девам 15 ноября важно идти спокойно и точно: финансовые возможности откроются тем, кто внимательно работает с деталями.

Читать полностью »
Перед отпуском стоит отказаться от кредитов и крупных покупок сегодня в 8:41
Море прошло, а дыры в бюджете остались: как не превращать отдых в долговую ловушку

Как спланировать отпускной бюджет так, чтобы отдых не обернулся кассовым разрывом: структура расходов, резервы, контроль и ошибки, которых можно избежать.

Читать полностью »
Неравномерная экономия чаще всего становится причиной семейных ссор сегодня в 6:35
Любовь рушится не из-за измен, а из-за чеков: как понять, что в отношениях всё честно с деньгами

Когда доверие в паре измеряется не словами, а спокойствием за общий кошелёк, отношения становятся зрелыми. Финансовая безопасность — не сумма, а равновесие.

Читать полностью »
Отсутствие глобальной цели усложняет ведение личной бухгалтерии сегодня в 4:31
Деньги тают, как лёд в июле: почему домашняя бухгалтерия оборачивается финансовым хаосом

Почему популярные методы домашней бухгалтерии рушатся на практике и как построить систему контроля расходов, которая выдержит реальную жизнь и характер владельца.

Читать полностью »
Эффект приманки заставлчяет потребителя считать себя умнее и потратить деньги сегодня в 2:27
Ловушка для рациональных: почему мозг выбирает то, что выгодно продавцу, а не покупателю

Эффект приманки заставляет считать себя рациональным, но толкает к выбору, выгодному продавцу. Механизм работает глубже, чем кажется — даже когда мы уверены, что свободны.

Читать полностью »
Проверка тарифов банкловских карт каждые 3-4 месяца помогает сохранить контроль сегодня в 0:20
Банковские карты множатся быстрее счетов: как понять, какие приносят деньги, а какие только их съедают

Упорядочите банковские карты, оставив только выгодные: проверьте условия, подписи и счета, чтобы не платить за лишнее и не потерять контроль над деньгами.

Читать полностью »
После закрытия всех финансовых обязательств важно переорганизовать бюджет вчера в 22:09
Освободилась сумма после кредита? Именно в этот момент люди совершают самые дорогие ошибки

Освобождение от кредита меняет структуру решений и требует заново собрать финансовое поведение, чтобы высвободившаяся сумма не растворилась в хаотичных расходах.

Читать полностью »