Хакеры спрятали вредоносные ссылки в смарт-контрактах

cryptonews.ruDipublikasikan tanggal 2025-05-03Terakhir diperbarui pada 2025-09-04

Исследователи компании ReversingLabs обнаружили вредоносные пакеты в репозитории NPM. Они используют смарт-контракты Ethereum для сокрытия команд и загрузки вируса.

Два пакета, colortoolsv2 и mimelib2, опубликованные в июле, работали как простые загрузчики. Вместо прямых вредоносных ссылок они запрашивали адреса управляющих серверов из смарт-контрактов.

После установки пакеты обращались к блокчейну, чтобы получить URL-адрес для загрузки вредоноса второго этапа. Это усложняет обнаружение, поскольку трафик блокчейна выглядит легитимным.

По словам исследователя ReversingLabs Люсии Валентич, новым является именно использование смарт-контрактов для размещения URL-адресов. Ранее такие методы не встречались.

Атака стала частью более крупной кампании с использованием социальной инженерии на GitHub. Злоумышленники создавали поддельные репозитории торговых ботов. Они имитировали активную разработку с помощью фейковых коммитов и нескольких учетных записей, чтобы вызвать доверие.

По словам Валентич, новый вектор атаки показывает эволюцию взломов. Злоумышленники комбинируют блокчейн и социальную инженерию для обхода традиционных методов обнаружения.

Подобные атаки нацелены не только на Ethereum. В апреле поддельный репозиторий на GitHub, маскирующийся под торгового бота для Solana, распространял вредоносное ПО для кражи данных кошельков. Хакеры также атаковали Bitcoinlib — библиотеку Python для разработки на биткоине.

Напомним, в августе основатель CertiK и профессор Колумбийского университета Жунхуэй Гу заявил, что криптоиндустрия ведет «бесконечную войну» с хакерами.

Фейковые ончейн-сыщики против жертв криптовзломов, ИИ-журналистка обманула СМИ и другие события кибербезопасности

Bacaan Terkait

The Impossible Triad Is Fundamentally a Pseudo-Problem

**Judul: Segitiga Mustahil Sebenarnya Masalah Palsu** Industri crypto telah membangun sistem kriptografi paling kuat, tetapi ironisnya gagal melindungi privasi keuangan pengguna. Setiap transaksi dan kepemilikan terpapar secara publik. Blokchain pada dasarnya adalah komputer bersama yang lambat dan mahal, yang nilainya terletak pada akses tanpa izin dan konsensus terdesentralisasi. Selama satu dekade, industri terobsesi dengan "trilema" skalabilitas, keamanan, dan desentralisasi. Namun, kendala sebenarnya yang menghalangi masuknya modal triliunan dolar justru adalah **legalitas** dan **privasi**. 1. **Legalitas:** Sifat tanpa izin menciptakan ketidakpastian hukum. Namun, perkembangan regulasi seperti Undang-Undang GENIUS di AS mulai memberikan kejelasan kerangka hukum. 2. **Privasi:** Transparansi rantai publik bukanlah fitur, melainkan **pajak**. Setiap posisi dan transaksi yang terbuka mengundang eksploitasi seperti MEV (Miner Extractable Value), yang telah menyedot miliaran dolar dari pengguna biasa. Modal institusional besar tidak akan pernah menempatkan neracanya di tempat yang bisa dibaca pesaing secara real-time. Solusinya bukan transparansi penuh atau penyembunyian total. Kriptografi modern memungkinkan **privasi yang patuh (compliant privacy)**. Kita dapat membuktikan suatu pernyataan (misalnya, kecukupan cadangan, kepatuhan KYC, transaksi bersih) tanpa membongkar data dasarnya. Audit dan kepatuhan tetap terjaga, tetapi kebocoran informasi dan "pajak transparansi" dihilangkan. Dengan menutup dua cacat ini—melalui kemajuan regulasi dan adopsi privasi yang dapat dibuktikan—blokchain akan mengalami peningkatan murni. Ia akan berubah dari "spreadsheet Google yang mahal dan terbuka" menjadi mesin bersama yang dapat dipercaya yang akhirnya dapat menjaga rahasia. Inilah jembatan yang akan membawa sistem keuangan bernilai triliunan dolar ke dalam dunia yang sebenarnya dirancang untuknya sejak awal.

marsbit6j yang lalu

The Impossible Triad Is Fundamentally a Pseudo-Problem

marsbit6j yang lalu

Chip Optik, Perluasan Kapasitas Produksi Secara Kolektif

Kebutuhan chip optik sedang melonjak, memicu gelombang ekspansi kapasitas global di seluruh rantai pasokan. Di AS, Coherent memperluas pabrik 6 inci InP di Texas dengan pendanaan pemerintah, didukung investasi strategis dari Nvidia. Nokia menambah kapasitas pengujian dan pengemasan chip fotonik. Di Jepang, JX Advanced Metals berinvestasi besar untuk meningkatkan produksi substrat InP hingga 7-10 kali lipat. Di Eropa, IQE dan Tower Semiconductor menyepakati kesepakatan pasokan wafer epitaksial InP jangka panjang, menandakan konvergensi antara platform silicon photonics dan material III-V. Di Cina, perusahaan seperti Suzhou Ray Technology (Soluxe) dan San'an Optoelectronics secara agresif memperluas produksi chip optik dan bahan baku seperti InP. Ekspansi ini didorong oleh permintaan bandwidth yang meledak dari pusat data AI, terlepas dari jalur arsitektur masa depan seperti CPO (Co-Packaged Optics). Laporan Morgan Stanley menekankan bahwa kebutuhan konten optik akan terus tumbuh, baik dengan modul pluggable tradisional, NPO, CPO, atau arsitektur hybrid. Berbagai rute sumber cahaya seperti SiPh + Laser CW, VCSEL, dan MicroLED diperkirakan akan hidup berdampingan untuk aplikasi jarak berbeda dalam pusat data. Pada dasarnya, ini adalah perlombaan kapasitas global di mana AS membangun kembali manufaktur domestik, Jepang menguasai bahan baku, Eropa mendorong integrasi heterogen, dan Cina dengan cepat mengembangkan rantai pasokan terintegrasi secara vertikal. Perlombaan senjata di era fotonik telah memasuki tahap intensif.

marsbit8j yang lalu

Chip Optik, Perluasan Kapasitas Produksi Secara Kolektif

marsbit8j yang lalu

1996 atau 1999? Ujian Pertama Wash adalah 'Bagaimana Melihat AI'

Artikel ini membahas dilema utama yang dihadapi ketua Federal Reserve terbaru, Christopher Warsh, dalam menanggapi ledakan AI. Inti persoalannya adalah apakah kemajuan AI saat ini mirip dengan situasi 1996 — di mana Alan Greenspan membiarkan ekonomi tumbuh tanpa menaikkan suku bunga karena percaya pada pertumbuhan produktivitas — atau lebih mirip 1999, ketika Greenspan akhirnya menaikkan suku bunga secara agresif untuk mencegah overheating ekonomi. Warsh cenderung pada pendekatan 1996, berargumen bahwa manfaat produktivitas AI membutuhkan waktu untuk terlihat dalam data resmi, dan menaikkan suku bunga terlalu dini justru dapat meredam pertumbuhan yang sebenarnya membantu menekan inflasi. Namun, konteks makroekonominya berbeda: tekanan tarif, defisit fiskal yang membesar, dan memudarnya manfaat globalisasi membuat risiko inflasi lebih tinggi daripada era 1990-an. Di sisi lain, kritikus seperti Austan Goolsbee dari Bank Sentral Chicago berpendapat bahwa ledakan AI yang sudah diantisipasi banyak orang justru dapat memicu kenaikan pengeluaran di muka, mendorong overheating ekonomi dan mengharuskan kenaikan suku bunga yang lebih tajam nantinya. Perdebatan ini mencerminkan perpecahan internal di Fed. Paradoks terakhir bagi Warsh adalah keinginannya untuk menghapus "forward guidance" (panduan kebijakan ke depan), suatu praktik yang justru dibuat pada 1999. Jika ekonomi memburuk, ia harus memilih antara menggunakan alat yang ingin dihapusnya atau menghadapi gejolak pasar akibat ketidakpastian. Jawaban atas semua ini bergantung pada penilaiannya: apakah kita berada di tahun 1996 atau 1999?

marsbit11j yang lalu

1996 atau 1999? Ujian Pertama Wash adalah 'Bagaimana Melihat AI'

marsbit11j yang lalu

Trading

Spot
Futures
活动图片