Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Press Release
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Press Release
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

News Feed » Tin tặc giấu mã độc trong hợp đồng thông minh Ethereum: nghiên cứu

Tin tặc giấu mã độc trong hợp đồng thông minh Ethereum: nghiên cứu

Tin Tức Bitcoin Tác giả Tin Tức Bitcoin
49 phút trước

Mục lục

Toggle
  • Kỹ thuật tấn công tổng quan
  • Phân phối qua NPM: cơ chế và ví dụ
  • Yếu tố social và tổ chức kho lưu trữ giả mạo
  • Rủi ro và dấu hiệu nhận biết
  • Khuyến nghị phòng ngừa
    • Gói NPM colortoolsv2, mimelib2 có còn hoạt động không?
    • Làm sao phát hiện nếu gói NPM truy vấn smart contract để lấy payload?
    • Nên làm gì nếu phát hiện package nghi ngờ trong dự án?

Tội phạm mạng đã lợi dụng smart contract trên Ethereum để ẩn hướng dẫn độc hại, rồi phân phối phần mềm độc hại qua các gói NPM như “colortoolsv2” và “mimelib2”.

Cuộc tấn công kết hợp kỹ thuật kỹ thuật (smart contract chứa URL tải xuống giai đoạn hai) và social hóa (kho lưu trữ GitHub giả mạo) nhằm né quét bảo mật truyền thống và tăng độ tin cậy của mã độc.

NỘI DUNG CHÍNH
  • Smart contract được dùng làm kho lưu trữ URL độc hại, cho phép tải giai đoạn hai khi gói NPM được cài.
  • Hai gói bị phát hiện là colortoolsv2 và mimelib2, phát hành tháng 7, truy vấn hợp đồng để lấy địa chỉ tải.
  • Kỹ thuật kết hợp với repo GitHub giả mạo, commit dựng sẵn và tài liệu chuyên nghiệp để lừa nạn nhân.
Xem thêm:  Dự báo giá XRP cho ngày 2 tháng 9

Kỹ thuật tấn công tổng quan

Tấn công sử dụng smart contract Ethereum để lưu và trả về địa chỉ tải giai đoạn tiếp theo, giúp phần mềm độc hại né các công cụ quét tĩnh.

Gói NPM chứa mã gọi đến hợp đồng thông minh; hợp đồng trả về URL tải phần mềm độc hại giai đoạn hai chỉ khi điều kiện nhất định thỏa. Cách làm này tách nội dung độc hại khỏi mã nguồn công khai, khó bị phát hiện bằng quét ký sinh truyền thống.

Phân phối qua NPM: cơ chế và ví dụ

Các gói colortoolsv2 và mimelib2, phát hành vào tháng 7, được thiết kế để truy vấn hợp đồng thông minh và nhận địa chỉ tải xuống cho mã độc giai đoạn hai.

Sau khi cài đặt gói, mã trong gói thực hiện truy vấn blockchain, lấy URL từ hợp đồng rồi tải và chạy payload. Bởi payload không có trong kho NPM ban đầu, việc quét tĩnh trên kho khó phát hiện mối nguy này.

Yếu tố social và tổ chức kho lưu trữ giả mạo

Kẻ tấn công dựng một repo GitHub giả mạo bot giao dịch tiền điện tử, tạo commit giả, duy trì tài khoản và cung cấp tài liệu chuyên nghiệp để tạo uy tín.

Xem thêm:  Trong 24 giờ qua, thanh lý hợp đồng mạng tổng 785 triệu USD do vị thế bán tháo

Mục tiêu là thuyết phục nhà phát triển hoặc người dùng tải và sử dụng gói, khiến hành vi truy vấn hợp đồng để lấy payload trở nên có vẻ hợp lệ. Chiến thuật này kết hợp kỹ thuật và social để tăng tỉ lệ thành công.

Rủi ro và dấu hiệu nhận biết

Rủi ro bao gồm lây nhiễm phần mềm độc hại giai đoạn hai, rò rỉ khóa, hoặc chiếm quyền máy phát triển/CI. Dấu hiệu cảnh báo: repo mới nhưng có lịch sử commit giả, gói gọi API/contract bất thường.

Kiểm tra chuỗi cung ứng: rà soát lịch sử commit, xác minh tác giả, audit mã runtime, và theo dõi hành vi mạng của gói khi cài đặt. Lưu ý các gói truy vấn blockchain để lấy URL động.

Khuyến nghị phòng ngừa

Thực hiện kiểm tra nguồn gốc gói, khóa signed packages, dùng công cụ phân tích hành vi khi cài, và giới hạn quyền thực thi cho gói bên thứ 3.

Áp dụng quy trình review nghiêm ngặt: xác minh tác giả, audit mã trước khi đưa vào môi trường sản xuất, sử dụng sandbox khi thử nghiệm và bật cảnh báo cho hành vi tải xuống mạng bất thường.

Xem thêm:  Ethereum Cá voi đặt 10 mục tiêu chính vào vị thế mua, lỗ nổi trên 640.000 USD

Gói NPM colortoolsv2, mimelib2 có còn hoạt động không?

Khó khẳng định trạng thái hiện tại; nếu nghi ngờ, không cài và kiểm tra trực tiếp trên kho chính thức, audit mã nguồn và theo dõi thông báo từ nhóm bảo mật.

Làm sao phát hiện nếu gói NPM truy vấn smart contract để lấy payload?

Kiểm tra mã nguồn gói tìm các calls đến RPC/HTTP của node Ethereum, tìm logic giải mã URL từ hợp đồng và giám sát kết nối mạng khi cài đặt trong môi trường sandbox.

Nên làm gì nếu phát hiện package nghi ngờ trong dự án?

Ngừng sử dụng ngay, cách ly môi trường chứa, audit toàn bộ phụ thuộc, thay thế bằng thư viện đáng tin cậy và thông báo cho cộng đồng hoặc nhóm bảo mật của nền tảng.

Đăng ký ngay: BingX – Nền tảng giao dịch tiền mã hóa hàng đầu.

Đánh giá bài viết:★★★★★4,64/5(356 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

Binance | Mexc | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD

BÀI VIẾT CÙNG DANH MỤC

Keaton Hu, CMO MyStonks: Cổ phiếu và trái phiếu sẽ là RWA hứa hẹn nhất hiện nay

04/09/2025

CEO Coinbase: Nhà phát triển không dùng AI sẽ bị sa thải

04/09/2025

Tại sao Token PURPE tăng 40% và bước tiếp theo là gì?

04/09/2025

ETH rơi xuống dưới 4.400 USD, mất 1,79% trong ngày

04/09/2025

Hifi Finance: hủy niêm yết, cáo buộc vô căn cứ, tập trung kiểm soát

04/09/2025

Bitget và ví Bitget hỗ trợ hơn 100 Token cổ phiếu Hoa Kỳ do Công ty Ondo

04/09/2025

ETF giao ngay Ethereum rút ròng 38,2442 triệu USD, ba ngày liên tiếp

04/09/2025

Bitcoin ETF giao ngay hút 301 triệu USD hôm qua, chỉ ARKB rút ròng

04/09/2025

Công ty Trend Research nạp 77,9 triệu NEIRO lên Bybit 6,04 triệu USD

04/09/2025

pump.fun đạt doanh thu 2,55 triệu USD 24 giờ qua, vượt Hyperliquid

04/09/2025
Xem Thêm
Cashback Binance

Tin Nhanh

Keaton Hu, CMO MyStonks: Cổ phiếu và trái phiếu sẽ là RWA hứa hẹn nhất hiện nay

22 giây trước

CEO Coinbase: Nhà phát triển không dùng AI sẽ bị sa thải

7 phút trước

Tại sao Token PURPE tăng 40% và bước tiếp theo là gì?

18 phút trước

ETH rơi xuống dưới 4.400 USD, mất 1,79% trong ngày

24 phút trước

Hifi Finance: hủy niêm yết, cáo buộc vô căn cứ, tập trung kiểm soát

28 phút trước

Bitget và ví Bitget hỗ trợ hơn 100 Token cổ phiếu Hoa Kỳ do Công ty Ondo

36 phút trước

Press Release

3 người chơi may mắn chia nhau 180.000 USD tại Fiesta Finale tháng 8 của the9bit

3 người chơi may mắn chia nhau 180.000 USD tại Fiesta Finale tháng 8 của the9bit

04/09/2025
COCA 2.0 ra mắt: Ứng dụng ngân hàng tự quản dựa trên Stablecoin

COCA 2.0 ra mắt: Ứng dụng ngân hàng tự quản dựa trên Stablecoin

03/09/2025
Tại sao Shiba Inu có thể giảm 15% trong mùa thu này trong khi nhà đầu tư rót vốn vào XYZVerse (XYZ) - Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Mới Nhất 24/7 2025

Tại sao Shiba Inu có thể giảm 15% trong mùa thu này trong khi nhà đầu tư rót vốn vào XYZVerse (XYZ)

02/09/2025
POL vs Kaspa vs XYZ — Đâu là Altcoin có tiềm năng ROI cao nhất vào năm 2025?

POL vs Kaspa vs XYZ — Đâu là Altcoin có tiềm năng ROI cao nhất vào năm 2025?

01/09/2025
Những Token Meme tốt nhất có mục đích vượt xa quảng cáo đơn thuần

Những Token Meme tốt nhất có mục đích vượt xa quảng cáo đơn thuần

31/08/2025
Ethereum vượt 5.500 USD, Dogecoin và XYZVerse giành mốc 1 USD

Ethereum vượt 5.500 USD, Dogecoin và XYZVerse giành mốc 1 USD

31/08/2025

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
Mexc Logo Mexc Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Press Release
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Press Release
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin