Los hackers de criptomonedas ahora están utilizando contratos inteligentes de Ethereum para ocultar cargas útiles de malware
Ethereum se ha convertido en el último frente de los ataques a la cadena de suministro de software.
Investigadores de ReversingLabs descubrieron a principios de esta semana dos paquetes maliciosos de NPM que utilizaban contratos inteligentes de Ethereum para ocultar código dañino, permitiendo que el malware eludiera los controles de seguridad tradicionales.
NPM es un gestor de paquetes para el entorno de ejecución Node.js y se considera el registro de software más grande del mundo, donde los desarrolladores pueden acceder y compartir código que contribuye a millones de programas de software.
Los paquetes, “colortoolsv2” y “mimelib2”, fueron subidos al ampliamente utilizado repositorio Node Package Manager en julio. A primera vista, parecían ser utilidades simples, pero en la práctica, aprovechaban la blockchain de Ethereum para obtener URLs ocultas que dirigían a los sistemas comprometidos a descargar malware en una segunda etapa.
Al incrustar estos comandos dentro de un contrato inteligente, los atacantes disfrazaban su actividad como tráfico legítimo de blockchain, dificultando su detección.
“Esto es algo que no habíamos visto previamente”, dijo la investigadora de ReversingLabs, Lucija Valentić, en su informe. “Destaca la rápida evolución de las estrategias de evasión de detección por parte de actores maliciosos que están acechando repositorios de código abierto y desarrolladores.”
La técnica se basa en un viejo manual. Ataques anteriores han utilizado servicios confiables como GitHub Gists, Google Drive o OneDrive para alojar enlaces maliciosos. Al aprovechar contratos inteligentes de Ethereum en su lugar, los atacantes agregaron un giro relacionado con las criptomonedas a una táctica de cadena de suministro ya peligrosa.
El incidente forma parte de una campaña más amplia. ReversingLabs descubrió que los paquetes estaban vinculados a repositorios falsos de GitHub que se hacían pasar por cryptocurrency trading bots. Estos repos estaban inflados con commits fabricados, cuentas de usuario falsas y conteos de estrellas exagerados para parecer legítimos.
Los desarrolladores que descargaban el código corrían el riesgo de importar malware sin darse cuenta.
Los riesgos en la cadena de suministro de herramientas cripto de código abierto no son nuevos. El año pasado, los investigadores señalaron más de 20 campañas maliciosas dirigidas a desarrolladores a través de repositorios como npm y PyPI.
Muchas estaban orientadas a robar credenciales de billeteras o instalar mineros de criptomonedas. Pero el uso de contratos inteligentes de Ethereum como mecanismo de entrega demuestra que los adversarios se están adaptando rápidamente para integrarse en los ecosistemas blockchain.
Una lección para los desarrolladores es que los commits populares o los mantenedores activos pueden ser falsificados, y que incluso los paquetes aparentemente inofensivos pueden contener cargas ocultas.
Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.
También te puede gustar
Los fondos de cobertura acaban de reconstruir sus posiciones largas en tecnología, pero el soporte clave del Nasdaq ya empieza a debilitarse.
El índice Nasdaq 100 se acerca al límite inferior de su rango lateral de varios meses; los futuros han roto la línea de tendencia alcista y la media móvil de 100 días, lo que debilita el panorama técnico. Los fondos de cobertura habían realizado fuertes compras en acciones tecnológicas, concentrando sus posiciones y aumentando el riesgo de caídas. Las controversias sobre la seguridad de la inteligencia artificial y los riesgos en el suministro de energía actúan como catalizadores adicionales. Si se pierde el soporte clave y el nivel de pánico del mercado sigue siendo bajo, la volatilidad podría ser reevaluada.
¡El rendimiento de los bonos estadounidenses a 10 años supera el 5%! "El profeta" advierte: la venta aún no ha terminado
Steven Barrow, jefe de estrategia G10 de Standard Bank, quien fue el primero en predecir un 5% en febrero de este año, elevó su pronóstico para el rendimiento de los bonos del Tesoro estadounidense a 10 años a 5,2% para fin de año y espera que suba aún más a 5,3% en el primer trimestre de 2027. Señaló que las presiones en la cadena de suministro, el cambio climático y las restricciones a la oferta laboral por la política migratoria de Estados Unidos se están volviendo más fuertes que nunca. Al mismo tiempo, el índice del dólar tuvo un aumento diario de hasta el 0,6%, y podría registrar su mejor desempeño diario desde el 17 de junio.
¿Avanzando contra la corriente en la tormenta de "desaceleración de la IA"? Se rumorea que Kioxia planea cotizar en Estados Unidos para recaudar al menos 10 mil millones de dólares.
Kioxia supuestamente está considerando recaudar 10 mil millones de dólares mediante una oferta pública en Estados Unidos.

La construcción de la capacidad de computación de IA pasa de la "falta de electricidad" a la "falta de personal": el auge de la modularización brinda nuevas oportunidades para Schneider, Vertiv y Eaton.
Bernstein publicó recientemente un informe de investigación y señaló que, en el contexto de la rápida expansión de la construcción de capacidad de IA, la principal contradicción que limita el desarrollo de los centros de datos está cambiando.

