4 juni 2026
bitcoin
Bitcoin (BTC) 54,485.41 4.97%
ethereum
Ethereum (ETH) 1,523.84 4.35%
xrp
XRP (XRP) 1.02 3.18%
bnb
BNB (BNB) 522.21 5.75%
solana
Solana (SOL) 60.27 5.78%
dogecoin
Dogecoin (DOGE) 0.076996 3.45%
cardano
Cardano (ADA) 0.168036 7.84%
chainlink
Chainlink (LINK) 6.98 2.95%
bitcoin-cash
Bitcoin Cash (BCH) 207.81 7.52%
litecoin
Litecoin (LTC) 39.28 4.20%
polkadot
Polkadot (DOT) 0.909496 2.31%
dai
Dai (DAI) 0.860107 0.02%
pepe
Pepe (PEPE) 0.000003 3.91%
ethereum-classic
Ethereum Classic (ETC) 6.47 3.02%
monero
Monero (XMR) 305.83 5.70%
ethereum smart contracts verspreiden onopgemerkte javascript malware onder ontwikkelaars

Ethereum Smart Contracts Verspreiden Onopgemerkte Javascript Malware Onder Ontwikkelaars

Leestijd: 3 minuten

Hackers maken gebruik van Ethereum-smart contracts om malware-scripts in ogenschijnlijk onschuldige npm-pakketten te verbergen, een tactiek die de blockchain omzet in een robuust commandokanaal en het moeilijker maakt om de aanvallen te stoppen. ReversingLabs heeft twee npm-pakketten, colortoolsv2 en mimelib2, gedetailleerd beschreven. Deze pakketten lezen een contract op Ethereum om een URL voor een tweede fase downloader op te halen, in plaats van infrastructuur direct in het pakket te coderen. Dit minimaliseert statische indicatoren en laat minder sporen achter in de broncode.

Deze pakketten verschijnen voor het eerst in juli en werden na bekendmaking verwijderd. ReversingLabs heeft hun promotie teruggeleid naar een netwerk van GitHub-repositories die zich voordeden als handelsbots, waaronder solana-trading-bot-v2, met nep-sterren, opgeblazen commitgeschiedenissen en schijn-onderhouders. Deze sociale laag leidde ontwikkelaars naar de schadelijke afhankelijkheidsketen. Hoewel het aantal downloads laag was – zeven voor colortoolsv2 en slechts één voor mimelib2 – spreekt de gebruikte methode boekdelen. Het blijft een kans voor opportunistische ontwikkelaars. Snyk en OSV hebben inmiddels beide pakketten als kwaadaardig geclassificeerd, wat snelle controles voor teams die historische builds auditen vergemakkelijkt.

Herhaling van de geschiedenis

Het gebruik van de blockchain als commando-kanaal weerspiegelt een breder campagne die onderzoekers eind 2024 hebben gevolgd, waarin honderden npm typosquats werden uitgevoerd. In die golf voerden pakketten install- of preinstall-scripts uit die een Ethereum-contract consulteerden, een basis-URL opvroegen en vervolgens OS-specifieke payloads downloadden met namen als node-win.exe, node-linux of node-macos. Checkmarx documenteerde een kerncontract op 0xa1b40044EBc2794f207D45143Bd82a1B86156c6b in combinatie met een wallet-parameter 0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84. Daarbij werden infrastructuren waargenomen zoals 45.125.67.172:1337 en 193.233.201.21:3001.

Phylum’s deobfuscation laat zien hoe de ethers.js oproep naar getString(address) op hetzelfde contract werkte, evenals de rotatie van C2-adressen over tijd. Dit gedrag verandert de contractstatus in een beweegbare aanwijzer voor het ophalen van malware. Socket heeft onafhankelijk de typosquat-vloed in kaart gebracht en bijpassende Indicatoren van Compromittering (IOCs) gepubliceerd, wat de consistentie tussen bronnen bevestigt.

Een oude kwetsbaarheid blijft gedijen

ReversingLabs positioneert de pakketten van 2025 als een voortzetting van de techniek, eerder dan van de schaal, met de nuance dat het smart contract de URL voor de volgende fase huisvest, in plaats van de payload zelf. De distributie via GitHub, met nep-sterren en triviale commits, is gericht op het doorstaan van informele due diligence en maakt gebruik van automatische afhankelijkheidsupdates binnen klonen van de neprecpositories.

Dit ontwerp vertoont gelijkenissen met eerdere toepassingen van externe platforms voor indirectie, zoals GitHub Gist of cloudopslag. Echter, on-chain opslag biedt onwrikbaar bewijs, publieke leesbaarheid en een neutrale omgeving die niet eenvoudig door verdedigers kan worden offline gehaald. Volgens ReversingLabs omvatten concrete IOCs de Ethereum-contracten 0x1f117a1b07c108eae05a5bccbe86922d66227e2b, gerelateerd aan de juli-pakketten, en het 2024-contract 0xa1b40044EBc2794f207D45143Bd82a1B86156c6b, evenals de wallet 0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84. De hostpatronen 45.125.67.172 en 193.233.201.21 draaien rond poorten 1337 of 3001, met de eerder genoemde payload-namen. Hashes voor de tweede fase van 2025 bevatten 021d0eef8f457eb2a9f9fb2260dd2e391f009a21, en voor de golf van 2024 vermeldt Checkmarx de SHA-256-waarden voor Windows, Linux en macOS. ReversingLabs heeft ook SHA-1-hashes voor elke kwaadaardige npm-versie gepubliceerd, wat teams helpt bij het scannen van artifactstores op eerdere blootstellingen.

Bescherming tegen de aanval

Wat betreft de verdediging is de onmiddellijke controle het voorkomen van het uitvoeren van lifecycle-scripts tijdens installatie en continue integratie (CI). npm documenteert de --ignore-scripts vlag voor npm ci en npm install, en teams kunnen deze globaal instellen in .npmrc en vervolgens selectief noodzakelijke builds toestaan met een aparte stap. De Node.js beveiligingsrichtlijnen adviseren dezelfde aanpak, met daarnaast het vastzetten van versies via lockfiles en een striktere beoordeling van onderhouders en metadata.

Het blokkeren van uitgaand verkeer naar de bovengenoemde IOCs en het alarmeren van buildlogs die ethers.js initialiseren voor het oproepen van getString(address) bieden praktische detecties die aansluiten bij het C2-ontwerp op basis van de keten. De pakketten zijn weliswaar verdwenen, het patroon blijft bestaan, en on-chain indirectie staat nu naast typosquats en neprecpositories als een herleidbare manier om ontwikkelaarsmachines te bereiken.

Vraag & Antwoord

Wat zijn de belangrijkste risico’s van de nieuwe malware-tactieken?
De nieuwe tactieken stellen ontwikkelaars bloot aan sneaky aanvallen via ogenschijnlijk onschuldige pakketten, die bij een aanval kunnen leiden tot datalekken of systeemcompromitteringen. Het gebruik van blockchain-technologie complicateert detectie en mitigatie, waardoor een nauwkeurige aanvalspreventie cruciaal is.

Hoe moeten ontwikkelteams zich beschermen?
Ontwikkelteams moeten lifecycle-scripts uitschakelen tijdens installaties, goedkeuring van afhankelijkheden strenger handhaven en hun configuratiebestanden aanpassen voor verbeterde beveiliging. Het monitoren van het netwerkverkeer en buildlogs is eveneens essentieel voor vroege detectie van verdachte activiteiten.

Wat betekent dit voor de toekomst van de cryptomarkt?
Deze incidenten benadrukken de noodzaak voor verbeterde beveiligingsprotocollen binnen de cryptomarkt. In een tijd van groei en ontwikkeling is het essentieel dat ontwikkelaars en investeerders zich bewust zijn van potentiële kwetsbaarheden en samenwerkingsverbanden aangaan om weerbaarheid tegen cyberdreigingen te verhogen.

Deel dit Artikel:
Disclaimer: de informatie op Block 9 is uitsluitend bedoeld voor algemene informatieve en educatieve doeleinden. Hoewel wij streven naar het aanbieden van actuele, correcte en relevante content, geven wij geen garanties met betrekking tot de volledigheid, juistheid of betrouwbaarheid van de verstrekte informatie. Alle inhoud op deze website, waaronder artikelen, analyses, meningen en andere publicaties, is bedoeld als algemene informatie en vormt op geen enkele wijze professioneel of juridisch advies, inclusief maar niet beperkt tot financieel, beleggings- of belastingadvies.

Block 9 geeft geen enkele garantie en doet geen enkele toezegging over mogelijke resultaten of opbrengsten die kunnen voortvloeien uit het gebruik van informatie op deze website. Niets op deze website mag worden geïnterpreteerd als een aanbeveling tot aankoop, verkoop of het aanhouden van bepaalde activa, waaronder maar niet beperkt tot cryptovaluta, tokens of andere financiële instrumenten.

De meningen en standpunten die worden geuit in bijdragen van redacteuren, externe auteurs of communityleden zijn strikt persoonlijk en vertegenwoordigen niet noodzakelijkerwijs de zienswijze of het beleid van Block 9 als platform. Block 9 aanvaardt geen enkele aansprakelijkheid voor enig verlies of schade – direct of indirect – als gevolg van het gebruik van (of het vertrouwen op) de informatie die op deze website wordt gepubliceerd.

Beleggen in cryptovaluta en andere digitale activa brengt aanzienlijke risico’s met zich mee. De waarde van dergelijke activa kan sterk fluctueren, en er bestaat een kans dat je (een deel van) je inleg verliest. Wij raden je ten zeerste aan om altijd je eigen onderzoek te doen (do your own research – DYOR) en onafhankelijk advies in te winnen van een gekwalificeerde financieel adviseur voordat je financiële beslissingen neemt. Door deze website te gebruiken, ga je akkoord met deze disclaimer en accepteer je dat Block 9 niet verantwoordelijk is voor jouw investeringskeuzes of de resultaten daarvan.
Slimme insiders lezen mee – jij ook?
Mis geen update, schrijf je in voor onze nieuwsbrief.
bitcoin
bitcoin

Bitcoin (BTC)

Prijs
54,485.41
ethereum
ethereum

Ethereum (ETH)

Prijs
1,523.84
xrp
xrp

XRP (XRP)

Prijs
1.02
Connect met Block #9
block9news
1K+ Volgers
🤳 Word Fan
@block9news
1K+ Volgers
📸 Volg Ons
@block9news
1K+ Volgers
📸 Volg Ons

Niet Te Missen:

Binance Breekt Barrières: Amerikaanse Aandelen En ETF’s Verhandelen Nu Mogelijk
Eisen Van Lords: Bank Of England Moet Stabiliteit Van Stablecoins Heroverwegen
Bitcoin ETF’s Noteren Zevendaagse Instroomrecord: Blackrock En Morgan Stanley Domineren
Groeiende Spanningen En Falende Vredesbesprekingen Schudden Crypto-markt: Bitcoin En Ether Dalen
Blijf slim geïnformeerd
De toekomst wacht niet – wees altijd een stap voor en ontvang het laatste nieuws, exclusieve updates en belangrijke inzichten direct in je inbox. Schrijf je in voor onze nieuwsbrief en blijf vooroplopen.
Copyrights © 2026
Redwind BV