Hacker verstecken nun Malware in Ethereum-Smart Contracts

- Die Forschung von ReversingLabs identifizierte die npm-Pakete clortoolv2 und mimelib2, die Ethereum Smart Contracts verwendeten, um Malware-URLs zu verstecken.
- Die Aktivitäten wurden dem Stargazer's Ghost Network zugeordnet; Forscher warnen dringend zur Vorsicht bei der Auswahl von Open-Source-Bibliotheken.
- Die Kampagne nutzte gefälschte GitHub-Repositories, die als Krypto-Handelsbots getarnt waren, mit nicht verifizierten Sternen, Commits und Maintainern.
Die Forschung von ReversingLabs deckte eine Malware-Kampagne auf, die Ethereum-Smart Contracts nutzte, um bösartige Software-URLS zu verschleiern. Die Erkenntnisse zeigten, dass die Hacker die npm-Pakete colortoolv2 und mimelib2 verwendeten, die als Downloader fungierten.
Sobald die npm-Pakete installiert sind, laden sie Malware der zweiten Stufe von einer Command-and-Control-Infrastruktur (C2) herunter, indem sie Ethereum-Smart Contracts abfragen.
ReversingLabs-Forscherin Lucija Valentic beschrieb den Angriff als kreativ und bemerkte, dass er zuvor nicht gesehen wurde. Der Ansatz der Angreifer umging traditionelle Scans, die normalerweise verdächtige URLs in Paket-Skripten markieren.
Bedrohungsakteure verstecken Malware offen
Ethereum-Smart Contracts sind öffentliche Programme, die Blockchain-Funktionen automatisieren. In diesem Fall ermöglichten sie Hackern, bösartigen Code offen zu verstecken. Die bösartigen Payloads wurden mit einer einfachen index.js-Datei versteckt, die bei der Ausführung die Blockchain anfragte, um die Details des Command-and-Control (C2)-Servers abzurufen.
Laut ReversingLabs’ Forschung, Downloader-Pakete sind nicht standardmäßig auf npm verfügbar, und die Blockchain-Hosting-Methode markiert eine neue Stufe in der Taktik zur Umgehung von Sicherheitsmaßnahmen.
Die Entdeckung veranlasste Forscher, GitHub umfassend zu durchsuchen, wo sie feststellten, dass die npm-Pakete unter Repositories versteckt waren, die sich als Kryptowährungs-Bots ausgaben. Die Bots tarnten sich als Solana-trading-bot-v2, Hyperliquid-trading-bot-v2 und viele weitere. Die Repositories gaben sich als professionelle Tools aus, zogen mehrere Commits, Container und Sterne an, waren in Wirklichkeit jedoch nur erfunden.
Laut der Forschung wurden Konten, die Commits ausführten oder die Repositories forkteten, im Juli erstellt und zeigten keine Coding-Aktivitäten. Die meisten Konten hatten eine README-Datei in ihren Repositories eingebettet. Es wurde aufgedeckt, dass die Commit-Anzahlen durch einen automatisierten Prozess künstlich generiert wurden, um die Coding-Aktivität aufzublähen. So bestanden die meisten protokollierten Commits lediglich aus Änderungen an Lizenzdateien statt an sinnvollen Updates.
Pasttimerles, ein von einem Maintainer verwendetes Handle, wurde bemerkenswerterweise genutzt, um viele Commits zu teilen. Slunfuedrac, ein weiteres Handle, war mit der Aufnahme der schädlichen npm-Pakete in die Projektdateien verbunden.
Sobald sie entdeckt wurden, wechselten die Hacker die Abhängigkeiten zu verschiedenen Konten. Nachdem colortoosv2 entdeckt wurde, wechselten sie zu mimelibv2 und anschließend zu mw3ha31q und cnaovalles, die jeweils zur Aufblähung der Commits und zur Platzierung der schädlichen Abhängigkeiten beitrugen.
Die Forschung von ReversingLabs verknüpfte die Aktivität mit dem Stargazer’s Ghost Network, einem koordinierten System von Konten, das die Glaubwürdigkeit schädlicher Repositories steigert. Der Angriff richtete sich an Entwickler, die nach Open-Source-Kryptowährungs-Tools suchen und die aufgeblähten GitHub-Statistiken für legitime Konten halten könnten.
Ethereum-Blockchain-Malware-Embedding markiert eine neue Phase in der Bedrohungserkennung
Die aufgedeckte Attacke folgt einer Reihe von Angriffen auf das Blockchain-Ökosystem. Im März 2025 deckte ResearchLabs andere schädliche npm-Pakete auf, die legitime Ethers-Pakete mit Code patchten, der Reverse Shells ermöglichte. Die npm-Pakete ether-provider2 und ethers-providerZ, die schädlichen Code enthielten und Reverse Shells ermöglichten, wurden aufgedeckt.
Mehrere frühere Fälle, darunter die Kompromittierung des PyPI-Pakets ultralytics im Dezember 2024, wurden ebenfalls enthüllt, um Kryptowährungs-Mining-Malware zu liefern. Andere Vorfälle umfassten den Einsatz vertrauenswürdiger Plattformen wie Google Drive und GitHub Gist, um schädlichen Code über C2-Server zu tarnen.
Laut der Forschung wurden im Jahr 2024 23 kryptobezogene Supply-Chain-Vorfälle verzeichnet, die von Malware bis hin zu Credential-Breaches reichten.
Die neueste Entdeckung verwendet alte Tricks, führt jedoch den Ethereum-Vertragsansatz als neuen Mechanismus ein. Valentic, der Forscher von Research Labs, sagte, die Entdeckung unterstreiche die schnelle Entwicklung von Tarnstrategien durch böswillige Akteure, die Open-Source-Projekte und Entwickler belästigen.
Die Forschung hob die Bedeutung der Überprüfung der Legitimität von Open-Source-Bibliotheken vor der Adoption hervor. Valentic warnte, dass Entwickler jede Bibliothek, die sie in Betracht ziehen, bewerten müssen, bevor sie sie in ihre Entwicklungsumgebung aufnehmen. Sie fügte hinzu, dass es klar sei, dass Indikatoren wie Sterne, Commits und die Anzahl der Maintainer leicht manipuliert werden können.
Beide identifizierten npm-Pakete, colortoolsv2 und mimelib2, wurden seitdem von npm entfernt und die zugehörigen GitHub Konten geschlossen, aber die Aktivität hat Licht darauf geworfen, wie sich das Software-Bedrohungs-Ökosystem entwickelt.
Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Collins J. Okoth
Collins Okoth ist Journalist und Marktanalyst mit acht Jahren Erfahrung in der Berichterstattung über Kryptowährungen und Technologie. Er ist zertifizierter Finanzanalyst (CFA) und besitzt einen Abschluss in Aktuarmathematik. Collins war zuvor als Autor und Redakteur bei Geek Computer und CoinRabbit tätig.















