Hackers explotan contratos de Ethereum para ocultar malware en paquetes npm
- Malware utiliza contratos de Ethereum para comandos ocultos
- Paquetes npm maliciosos explotan bibliotecas de código abierto
- Campaña falsa incluye bots de trading de criptomonedas
Un informe reciente de la firma de seguridad ReversingLabs reveló que hackers están utilizando contratos inteligentes de Ethereum como parte de una nueva técnica para ocultar malware en paquetes npm. Este enfoque fue identificado en dos paquetes publicados en julio, llamados "colortoolsv2" y "mimelib2", que extraían instrucciones de comando y control directamente de contratos on-chain.
Según la investigadora Lucija Valentic, los paquetes ejecutaban scripts ofuscados que consultaban contratos de Ethereum para localizar la carga útil de la siguiente etapa de la infección. Este método reemplaza la práctica tradicional de insertar enlaces directamente en el código, lo que dificulta que los mantenedores de las bibliotecas detecten y eliminen el malware. "Esto es algo que nunca habíamos visto antes", dijo Valentic, destacando la sofisticación de la técnica y la rapidez con la que los actores de amenazas adaptan sus estrategias.
Además de utilizar contratos inteligentes, los atacantes crearon repositorios falsos en GitHub con temáticas de criptomonedas, como bots de trading, que mostraban actividad artificialmente inflada. Estrellas falsas, commits automatizados y perfiles ficticios de mantenedores fueron utilizados para engañar a los desarrolladores y lograr que confiaran en los paquetes e incluyeran estos en sus proyectos.
Aunque los paquetes identificados ya fueron eliminados tras un reporte, ReversingLabs advirtió que el incidente forma parte de una campaña más amplia dirigida a comprometer los ecosistemas de npm y GitHub. Entre los repositorios falsos se encontraba "solana-trading-bot-v2", que presentaba miles de commits superficiales para ganar credibilidad mientras insertaba dependencias maliciosas.
Valentic explicó que la investigación reveló evidencia de un esfuerzo más amplio y coordinado dirigido a infiltrar código malicioso en bibliotecas ampliamente utilizadas por desarrolladores. "Estos ataques recientes por parte de actores de amenazas, incluyendo la creación de ataques sofisticados utilizando blockchain y GitHub, muestran que los ataques a repositorios están evolucionando", enfatizó.
La empresa también había identificado campañas previas que abusaban de la confianza de los desarrolladores en los paquetes de código abierto. Sin embargo, esta última campaña demuestra cómo la tecnología blockchain está siendo incorporada creativamente en esquemas de malware, aumentando la complejidad de la seguridad en el ecosistema de desarrollo de aplicaciones y proyectos relacionados con criptomonedas.
Descargo de responsabilidad: El contenido de este artículo refleja únicamente la opinión del autor y no representa en modo alguno a la plataforma. Este artículo no se pretende servir de referencia para tomar decisiones de inversión.
También te puede gustar
¿El ciclo de cuatro años de bitcoin ha dejado de funcionar?
En esta ronda, varias anomalías como el enfriamiento del sentimiento del mercado, la disminución de los rendimientos, la alteración del ritmo y el dominio de las instituciones, realmente hacen que intuitivamente el mercado sienta que el conocido ciclo de cuatro años ya no es tan útil.

Reunión interna de Nvidia, Jensen Huang admite: es muy difícil, "si lo hacemos bien, es una burbuja de IA", "si no cumplimos un poco con las expectativas, todo el mundo se va a derrumbar".
Jensen Huang reconoció de manera poco común que Nvidia ahora enfrenta un dilema sin solución: si la compañía tiene buenos resultados, es acusada de alimentar la burbuja de la IA; si los resultados no son buenos, se lo toma como evidencia de que la burbuja ha estallado.

Después de un aumento del 1460%: Revaluando los fundamentos de valor de ZEC
La narrativa y el sentimiento pueden crear mitos, pero los fundamentos determinan hasta dónde puede llegar ese mito.

El fracaso de una empresa DAT
El plan de Ethereum DAT de 1.1 billions de dólares liderado por Li Lin y otros ha sido suspendido y los fondos devueltos debido a la tendencia bajista del mercado. Detrás de esta decisión de “seguir la corriente” podría estar la consideración del sentimiento de los inversores.
