Krypto-Hacker nutzen jetzt Ethereum Smart Contracts, um Malware-Payloads zu verschleiern
Ethereum ist zur neuesten Angriffsfläche für Software-Lieferkettenangriffe geworden.
Forscher von ReversingLabs haben Anfang dieser Woche zwei bösartige NPM-Pakete entdeckt, die Ethereum Smart Contracts nutzten, um schädlichen Code zu verbergen. Dadurch konnte die Malware herkömmliche Sicherheitsprüfungen umgehen.
NPM ist ein Paketmanager für die Laufzeitumgebung Node.js und gilt als das weltweit größte Software-Register, in dem Entwickler auf Code zugreifen und diesen teilen können, der zu Millionen von Softwareprogrammen beiträgt.
Die Pakete „colortoolsv2“ und „mimelib2“ wurden im Juli in das weit verbreitete Node Package Manager Repository hochgeladen. Sie schienen auf den ersten Blick einfache Dienstprogramme zu sein, griffen in der Praxis jedoch auf die Ethereum-Blockchain zu, um versteckte URLs abzurufen, die kompromittierte Systeme dazu veranlassten, eine zweite Malware-Stufe herunterzuladen.
Durch das Einbetten dieser Befehle in einen Smart Contract tarnten die Angreifer ihre Aktivitäten als legitimen Blockchain-Verkehr, was die Erkennung erschwerte.
„Das ist etwas, das wir bisher noch nicht gesehen haben“, sagte ReversingLabs-Forscherin Lucija Valentić in ihrem Bericht. „Es unterstreicht die schnelle Entwicklung von Strategien zur Umgehung der Erkennung durch böswillige Akteure, die Open-Source-Repositories und Entwickler ins Visier nehmen.“
Die Technik baut auf einem alten Vorgehen auf. Frühere Angriffe nutzten vertrauenswürdige Dienste wie GitHub Gists, Google Drive oder OneDrive, um bösartige Links zu hosten. Durch die Nutzung von Ethereum Smart Contracts fügten die Angreifer einer bereits gefährlichen Lieferketten-Taktik eine Krypto-Note hinzu.
Der Vorfall ist Teil einer größeren Kampagne. ReversingLabs entdeckte, dass die Pakete mit gefälschten GitHub-Repositories verbunden waren, die sich als cryptocurrency-trading bots ausgaben. Diese Repositories waren mit erfundenen Commits, gefälschten Benutzerkonten und künstlich erhöhten Stern-Bewertungen versehen, um legitim zu wirken.
Entwickler, die den Code herunterluden, liefen Gefahr, Malware zu importieren, ohne es zu bemerken.
Lieferkettenrisiken bei Open-Source-Krypto-Tools sind nicht neu. Im vergangenen Jahr meldeten Forscher mehr als 20 bösartige Kampagnen, die Entwickler über Repositories wie npm und PyPI ins Visier nahmen.
Viele zielten darauf ab, Wallet-Zugangsdaten zu stehlen oder Krypto-Miner zu installieren. Doch die Nutzung von Ethereum Smart Contracts als Verteilungsmechanismus zeigt, dass Gegner sich schnell anpassen, um sich in Blockchain-Ökosysteme einzufügen.
Eine Erkenntnis für Entwickler ist, dass beliebte Commits oder aktive Maintainer gefälscht sein können und selbst scheinbar harmlose Pakete versteckte Schadsoftware enthalten können.
Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.
Das könnte Ihnen auch gefallen
Die „Erleuchtung“ im Ausland: Didi hat endlich seinen „Durchbruchstag“ erlebt

Das 500-Milliarden-Finanzierungsprogramm von Nvidia für KI birgt versteckte Risiken, Trump-Berater warnen vor Überangebot an "dunklen GPUs"
Trumps Technologieberater David Sacks warnte in einem Podcast, dass das größte Risiko beim 500-Milliarden-Dollar-AI-Finanzierungsplan von Nvidia eine Überkapazität an Rechenleistung sei. Er verglich dies mit der „dunklen Glasfaser“-Krise nach der Internetblase – sollten GPUs in großem Umfang ungenutzt bleiben und die Preise zusammenbrechen, würde dies die gesamte Investitionskette der AI-Infrastruktur schwer treffen. Gleichzeitig wies er darauf hin, dass politischer Widerstand beim Bau von Rechenzentren Überkapazitäten vielleicht verhindern könnte.
Nvidia plant, 3 Milliarden US-Dollar in SB Energy von Softbank zu investieren und setzt dabei auf das OpenAI-Datenzentrum-Projekt in Ohio.
Nvidia soll Berichten zufolge Gespräche führen, um bis zu 3 Milliarden US-Dollar in SB Energy, eine Tochtergesellschaft von SoftBank, zu investieren. Dies ist Teil einer unterstützenden Maßnahme für eine Kreditfazilität in Höhe von rund 100 Milliarden US-Dollar für das OpenAI-Datenzentrumprojekt in Ohio. Die Investition soll in zwei Schritten erfolgen: Bei Vertragsunterzeichnung werden 1,5 Milliarden US-Dollar investiert, weitere 1,5 Milliarden US-Dollar fließen bei dem Börsengang von SB Energy, der bereits nächsten Monat beginnen und mindestens 5 Milliarden US-Dollar einbringen soll.
Der „Aktienauswahl-Mythos“ an der Wall Street verblasst weiter: In den vergangenen zehn Jahren haben nur 13 % den Index übertroffen.
Laut den neuesten Daten von Morningstar haben in den zehn Jahren bis Ende Juni 2026 nur 13 % der aktiv verwalteten US-amerikanischen Large-Cap-Aktienfonds nach Abzug der Gebühren ihren Benchmark-Index übertroffen; selbst im vergangenen Jahr lag dieser Anteil nur bei 27 %. Gleichzeitig wird erwartet, dass die Nettozuflüsse in passive ETF in diesem Jahr erstmals die Marke von 1 Billion US-Dollar überschreiten, und das verwaltete Vermögen passiver Fonds ist inzwischen fast doppelt so groß wie das der aktiven Fonds.
