Хакеры используют смарт-контракты Ethereum для маскировки вредоносного ПО
Две библиотеки NPM использовали блокчейн Ethereum для сокрытия вредоносных ссылок и обхода систем безопасности
04.09.2025 - 11:45
530
4 мин
0
Главное:
- ReversingLabs обнаружила библиотеки NPM, использующие смарт-контракты Ethereum для загрузки вредоносного ПО.
- Библиотеки маскировали команды под легитимный трафик блокчейна, усложняя их обнаружение.
- Инцидент стал частью масштабной кампании с поддельными крипторепозиториями на GitHub.
Злоумышленники нашли новый способ обхода систем безопасности: они внедряют команды загрузки вредоносного ПО в смарт-контракты Ethereum. Об этом сообщили исследователи компании ReversingLabs, которые изучили две библиотеки NPM — colortoolsv2 и mimelib2, загруженные в июле 2025 года.
По словам исследовательницы ReversingLabs Луции Валентич:
«Раньше мы такого не видели. Это подчеркивает быструю эволюцию стратегий уклонения от обнаружения злоумышленников, которые троллят репозитории с открытым исходным кодом и разработчиков».
Как работала атака
Библиотеки состояли всего из пары файлов: скрипт index.js извлекал и выполнял вредоносные команды. Вместо размещения вредоносных ссылок прямо в коде, злоумышленники использовали смарт-контракты Ethereum как источник URL-адресов для загрузки полезной нагрузки второго уровня.
Ранее для подобных целей чаще применялись доверенные сервисы вроде GitHub Gist или Google Drive.

Фрагмент смарт-контракта Ethereum, использованного для загрузки вредоносных команд.
Масштабная кампания через GitHub
ReversingLabs выяснила, что библиотеки colortoolsv2 и mimelib2 были частью более широкой кампании социальной инженерии.
На GitHub размещались поддельные проекты, например solana-trading-bot-v2, имитирующие легитимные инструменты для торговли криптовалютами. Репозитории наполнялись тысячами «пустых» изменений в коде, поддельными звездами и аккаунтами-наблюдателями, чтобы внушить доверие разработчикам. В действительности их задача заключалась в распространении вредоносных зависимостей npm.

Поддельный репозиторий GitHub solana-trading-bot-v2, использованный для распространения вредоносного кода.
Значение атаки и выводы исследователей
Инцидент стал продолжением тенденции атак на цепочку поставок программного обеспечения. В 2024 году ReversingLabs зафиксировала 23 подобные кампании, многие из которых были нацелены на криптосообщество и кошельки.
Новизна текущего кейса — использование смарт-контрактов Ethereum как инструмента доставки команд, что делает атаки сложнее для обнаружения.
В рамках анализа были зафиксированы конкретные хэши вредоносных библиотек и адрес смарт-контракта в сети Ethereum, через который загружались команды. Эти данные опубликованы как индикаторы компрометации (IoC) и могут использоваться специалистами для выявления заражений.
Полезный материал?
Происшествия
Разработчики предупредили о рисках для мостов и обратились к биржам за помощью.
22 июн. 2026 г.
Происшествия
Осужденный помогал переводить средства жертв инвестиционных афер и заработал на этом не менее $4 млн.
10 июн. 2026 г.
Происшествия
Компания связывает инцидент с компрометацией приватного ключа сервисного кошелька, а не со взломом смарт-контрактов.
22 мая 2026 г.
Происшествия
После инцидента проект временно остановил торговые операции и работу узлов.
15 мая 2026 г.
Происшествия
Пользователь безуспешно подбирал пароль несколько недель, пока ИИ не помог найти старую резервную копию кошелька
14 мая 2026 г.
Крипторегулирование
Власти вводят обязательную регистрацию для компаний, работающих с трансграничными криптопереводами
8 мая 2026 г.