Your bank is using your money. You’re getting the scraps.WATCH FREE

Инструменты для криптотрейдинга находятся под угрозой со стороны вредоносной программы Claude

В этом посте:

  • Группа злоумышленников внедрила вредоносный npm-пакет в проект по торговле криптовалютой с помощью сгенерированного искусственным интеллектом коммита, сделанного Клодом из Anthropic.
  • Вредоносная программа крадетdentданные криптокошелька и системные секреты, используя двухуровневую стратегию распространения.
  • Разработчикам, использующим агентов ИИ для написания кода, следует вручную проверять все коммиты, добавляющие новые зависимости.

В проект с открытым исходным кодом для торговли криптовалютой был добавлен вредоносный npm-пакет под названием @validate-sdk/v2 после того, как модель искусственного интеллекта Claude Opus от Anthropic добавила его в качестве зависимости. Это дало хакерам доступ к криптовалютным кошелькам и средствам пользователей.

Специалисты по безопасности из ReversingLabs (RL) обнаружили уязвимость в проекте openpaw-graveyard, представляющем собой автономный агент для торговли криптовалютой, размещенный на npm. Они назвали его PromptMink.

Некорректный коммит был сделан 28 февраля 2026 года. ReversingLabs утверждает, что пакет позиционируется как инструмент для проверки данных, но на самом деле крадет секреты из среды выполнения.

Северокорейские хакеры причастны к вредоносной программе PromptMink

Компания ReversingLabs сообщила , что атака была совершена группировкой Famous Chollima, спонсируемой северокорейским государством и занимающейся киберпреступностью.

Эта группа распространяет вредоносные npm-пакеты как минимум с сентября 2025 года. Они совершенствуют двухуровневую стратегию, призванную обмануть как разработчиков-людей, так и ИИ-помощников в программировании.

Первый слой состоит из пакетов, не содержащих вредоносного кода. Эти «приманки», такие как @solana-launchpad/sdk и @meme-sdk/trade, выглядят как настоящие инструменты для крипторазработчиков.

Они перечисляют несколько пакетов второго уровня, содержащих фактическую полезную нагрузку, а также популярные пакеты npm, такие как axios и bn.js, в качестве зависимостей.

Когда пакеты второго уровня обнаруживаются и удаляются из npm, злоумышленники просто устанавливают новые, не теряя при этом репутацию, которую они создали благодаря этим пакетам-приманкам.

См. также:  Использовала ли компания FTX средства клиентов для покупки недвижимости на Багамах?

По данным ReversingLabs, после удаления @hash-validator/v2 из npm злоумышленники в тот же день выпустили @validate-sdk/v2 с тем же номером версии и исходным кодом.

Искусственный интеллект более уязвим для взломов, чем люди

Исследователи в области безопасности заявили, что метод Famous Chollima, по-видимому, больше подходит для использования преимуществ программистов-ассистентов на основе ИИ, чем для разработчиков-людей. Группа пишет длинные, подробные документы для своих вредоносных пакетов, которые исследователи называют «злоупотреблением оптимизацией LLM»

Цель состоит в том, чтобы сделать пакеты достаточно реалистичными, чтобы агенты ИИ могли предлагать и устанавливать их без каких-либо проблем. Заражённые пакеты были «vibeзакодированы» с помощью инструментов генеративного ИИ. Остаточные ответы LLM видны в комментариях к файлам.

Начиная с конца 2025 года, вредоносная программа PromptMink приняла множество различных форм.

Начиналось все с простого JavaScript-инструмента для кражи информации, затем он разросся до больших приложений, запускаемых одним исполняемым файлом, а теперь, по данным ReversingLabs, распространяется в виде скомпилированных полезных нагрузок на Rust, созданных для скрытного использования.

После установки вредоносная программа ищет конфигурационные файлы, связанные с криптографией, крадетdentданные кошелька и системную информацию, сжимает и отправляет себе исходный код проекта, а также размещает SSH-ключи на машинах под управлением Linux и Windows, чтобы иметь к ним постоянный удаленный доступ.

Кампания PromptMink — не единственная недавняя атака, направленная на разработчиков криптографических приложений через менеджеры пакетов.

См. также:  У подписчиков PlayStation Plus есть последний шанс сыграть в любимую фанатами экшен-игру.

В прошлом месяце Cryptopolitan сообщила о GhostClaw, вредоносной программе, которая атаковала сообщество OpenClaw с помощью поддельного установщика npm. Она собрала данные криптокошельков, пароли от Keychain в macOS и токены API платформ искусственного интеллекта у 178 разработчиков, после чего была удалена из реестра npm.

PromptMink и GhostClaw используют социальную инженерию в качестве точки входа и нацелены на разработчиков, работающих в сфере криптовалют и Web3. Отличие PromptMink заключается в том, что он нацелен на агентов ИИ-кодирования и использует их в качестве пути атаки.

Не просто читайте новости о криптовалютах. Разберитесь в них. Подпишитесь на нашу рассылку. Это бесплатно.

Часто задаваемые вопросы

Что такое PromptMink?

PromptMink — это вредоносная программа, в рамках которой вредоносный npm-пакет, замаскированный под инструмент проверки данных, крадетdentданные криптовалютных кошельков и другие системные секреты.

Кто стоит за атакой PromptMink?

За атакой PromptMink стоит группа Famous Chollima, спонсируемая государством группа, занимающаяся мошенническими схемами и связанная с Северной Кореей.

Как вредоносный пакет оказался в проекте по торговле криптовалютой?

Пакет @validate-sdk/v2 был добавлен в качестве зависимости посредством коммита в проект openpaw-graveyard, соавтором которого является модель искусственного интеллекта Claude Opus от Anthropic. Злоумышленники обманом заставили проект рекомендовать этот пакет.

Поделиться ссылкой:

Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtrondentdentdentdentdentdentdentdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Самые читаемые

Загрузка самых читаемых статей...

Будьте в курсе новостей криптовалютного рынка, получайте ежедневные обновления на свою электронную почту

Выбор редактора

Загрузка статей, выбранных редактором...

- Криптовалютная рассылка, которая поможет вам быть в курсе событий -

Рынки быстро меняются.

Мы двигаемся быстрее.

Подпишитесь на Cryptopolitan Daily и получайте своевременные, точные и актуальные аналитические материалы о криптовалютах прямо на свою электронную почту.

Присоединяйтесь прямо сейчас и
ничего не пропустите.

Заходите. Получайте достоверную информацию.
Опережайте события.

Подпишитесь на CryptoPolitan