- Dua pakej npm, colortoolsv2 dan mimelib2, menarik URL arahan dan kawalan daripada kontrak pintar Ethereum untuk mengambil perisian hasad peringkat kedua.
- Operasi itu terikat dengan rangkaian kejuruteraan sosial GitHub yang lebih luas dengan repo bot dagangan palsu dan metrik penglibatan yang meningkat.
- Penyerang menukar pakej selepas alih keluar dan menggunakan semula kontrak dalam rantaian yang sama, membantu trafik sebati dengan aktiviti blockchain yang sah.
- Penyelidik menerbitkan IoC dan menggesa pembangun untuk mengesahkan penyelenggara, memeriksa kebergantungan dan memantau carian luar biasa pada rantaian.

Penganalisis keselamatan telah memperincikan pencerobohan rantaian bekalan di mana pakej npm telah memanfaatkan kontrak pintar Ethereum untuk mendapatkan pautan muat turun tersembunyi bagi muatan tambahan. Taktik ini menyembunyikan infrastruktur berniat jahat di sebalik panggilan rantaian blok awam, merumitkan pengimbasan rutin dan tindak balas insiden.
Duo pakej, colortoolsv2 dan mimelib2 , muncul pada Julai 2025 dan telah dialih keluar dengan cepat daripada daftar. Menyasarkan pembangun dalam ekosistem kripto, kod tersebut bertindak sebagai pemuat turun nipis yang menggabungkan aktiviti rangkaiannya dengan pertanyaan dalam rantaian biasa , menurut kajian oleh firma rantaian bekalan perisian ReversingLabs.
Perkara yang ditemui oleh penyelidik
Daripada titik akhir pengekodan keras, pakej tersebut mengambil URL peringkat seterusnya daripada kontrak pintar Ethereum setiap kali ia dilaksanakan atau diimport sebagai kebergantungan. Tindakan tidak langsung itu mencerminkan teknik senyap terdahulu seperti EtherHiding dan membenarkan ancaman itu menyamar sebagai trafik rantaian blok yang sah . Walaupun tingkah laku berniat jahat dalam kod npm adalah mudah, projek GitHub yang berkaitan berusaha lebih keras untuk kelihatan boleh dipercayai.
Cara amaran pada rantaian berfungsi
Penyiasat mendapati bahawa colortoolsv2 telah menghantar pemuat minimum (termasuk rutin index.js) yang menanyakan kontrak atas rantaian untuk nilai rentetan yang mewakili lokasi muat turun peringkat kedua. Kontrak pada 0x1f171a1b07c108eae05a5bccbe86922d66227e2b mendedahkan fungsi baca yang mengembalikan URL, yang kemudiannya digunakan oleh pemuat untuk menarik muatan daripada pelayan yang dikawal oleh penyerang.
Selepas npm menyekat colortoolsv2 sekitar awal Julai, pengendali memperkenalkan mimelib2 dengan logik yang hampir sama dan rujukan kontrak yang sama, meminimumkan perubahan sambil mengekalkan saluran kawalan mereka utuh. Komponen peringkat kedua dilaksanakan selepas pengambilan semula, dan hashnya dipautkan oleh penyelidik untuk pengesanan dan triage forensik.
Gewang GitHub yang diselaraskan
Muat naik npm telah disemai melalui rangkaian repositori GitHub yang mengelirukan yang mengiklankan alat perdagangan automatik, seperti solana‑trading‑bot‑v2, ethereum‑mev‑bot‑v2, arbitrage‑bot dan hyperliquid‑trading‑bot. Akaun di sebalik projek ini mempunyai corak aktiviti yang direka bentuk untuk kelihatan asli: bintang dan pemerhati yang melambung, komitmen yang kerap (sesetengahnya remeh), dan berbilang penyelenggara tersenarai.
Penganalisis mengaitkan usaha pembenihan ini dengan apa yang dipanggil Stargazers Ghost Network , sebuah kluster pengedaran-sebagai-perkhidmatan yang melakukan pembintangan besar-besaran, fork, pemantauan dan komitmen untuk meningkatkan keterlihatan repositori berbahaya. Sesetengah pemegang pengguna yang dipetik dalam sejarah komitmen telah menambah kebergantungan berniat jahat secara langsung dan sekurang-kurangnya satu akaun GitHub yang berkaitan telah dialih keluar.
Mengapa ini mengelak pertahanan rutin
Oleh kerana pemuat turun merujuk kepada rantaian blok awam untuk mendapatkan arahannya, penapis standard dan senarai sekatan URL kurang berkesan. Banyak alat keselamatan tidak menandakan panggilan kontrak baca sahaja, dan penyerang boleh memutarkan titik akhir pengehosan dengan mengemas kini data dalam rantaian dan bukannya menyentuh kod pakej atau infrastruktur berpusat . Gabungan itu meningkatkan piawaian untuk pengesanan dan penghapusan.
Para penyelidik menyatakan bahawa idea serupa telah muncul sebelum ini dalam operasi yang berfokus pada kripto, tetapi penggunaan kontrak pintar untuk menentukan lokasi C2 untuk perisian hasad npm menandakan perubahan ketara dalam cara ekosistem sumber terbuka disiasat. Kempen berkaitan kripto yang didokumentasikan pada repo awam meningkat pada tahun 2024, dengan lebih daripada dua puluh kes direkodkan, dan insiden ini menunjukkan teknik tersebut semakin matang.
Penunjuk kompromi (IoCs)
Pengecam berikut dikaitkan dengan kempen tersebut dan boleh membantu pemburuan dan pengesanan ancaman :
- npm colortoolsv2 versi: 1.0.0 (SHA1 678c20775ff86b014ae8d9869ce5c41ee06b6215), 1.0.1 (SHA1 1bb7b23f45ed80bce33a6b6e6bc4f99750d5a34b), 1.0.2 (SHA1 db86351f938a55756061e9b1f4469ff2699e9e27)
- npm mimelib2 versi: 1.0.0 (SHA1 bda31e9022f5994385c26bd8a451acf0cd0b36da), 1.0.1 (SHA1 c5488b605cf3e9e9ef35da407ea848cf0326fdea)
- Muatan peringkat kedua: SHA1 021d0eef8f457eb2a9f9fb2260dd2e39ff009a21
- Kontrak pintar: 0x1f171a1b07c108eae05a5bccbe86922d66227e2b
Kesan pembangun dan semakan yang disyorkan
Bagi pasukan yang bergantung pada npm, kes ini menggariskan bahawa isyarat populariti boleh dihasilkan . Menilai penyenggara dan sejarah komit, memeriksa keluaran terkini untuk tingkah laku pemasangan atau pasca pemasangan yang luar biasa dan meneliti kebergantungan yang membuat panggilan API blockchain atau permintaan rangkaian dinamik semasa masa jalan.
Organisasi harus menggabungkan senarai dibenarkan pakej , penyematan integriti (termasuk hash untuk kebergantungan transitif) dan binaan yang boleh dihasilkan semula dengan analisis statik dan tingkah laku. Pemantauan rangkaian yang menandakan panggilan keluar yang tidak dijangka kepada penyedia RPC atau trafik secara tiba-tiba ke domain yang tidak dikenali juga boleh menimbulkan penyalahgunaan tindakan tidak langsung dalam rantaian.
Sebelum menggabungkan alatan yang dijenamakan sebagai bot dagangan atau pembantu MEV, sahkan sama ada akaun dan repositori yang dirujuk mempunyai rekod prestasi sebenar, bukan sekadar aktiviti burst selama beberapa hari. Tarik pakej secara setempat untuk semakan manual, imbas pemuat yang dikaburkan dan perhatikan kod yang membaca storan kontrak pintar untuk mendapatkan URL boleh laku.
Penyelidik juga mengesyorkan pemetaan sebarang rujukan dalam rantaian yang digunakan oleh skrip binaan atau masa jalan, memerhatikan kemas kini pada keadaan kontrak yang boleh mengalihkan muat turun dan mendokumentasikan IoC secara dalaman supaya amaran berterusan walaupun penyenaraian awam atau akaun dialih keluar.
Secara keseluruhannya, penemuan ini mengetengahkan bagaimana kontrak pintar Ethereum digunakan semula sebagai geganti fleksibel untuk maklumat C2, bagaimana npm dan GitHub ditenun ke dalam laluan penghantaran dan mengapa kebersihan pakej yang lebih mendalam serta pemantauan kesedaran dalam rantaian kini menjadi taruhan bagi pasukan pembangunan yang bekerja dengan perkakasan sumber terbuka dan kripto.