Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

News Feed » Tin tặc giấu mã độc trong hợp đồng thông minh Ethereum: nghiên cứu

Tin tặc giấu mã độc trong hợp đồng thông minh Ethereum: nghiên cứu

Tin Tức Bitcoin Tác giả Tin Tức Bitcoin
04/09/2025

Mục lục

Toggle
  • Kỹ thuật tấn công tổng quan
  • Phân phối qua NPM: cơ chế và ví dụ
  • Yếu tố social và tổ chức kho lưu trữ giả mạo
  • Rủi ro và dấu hiệu nhận biết
  • Khuyến nghị phòng ngừa
    • Gói NPM colortoolsv2, mimelib2 có còn hoạt động không?
    • Làm sao phát hiện nếu gói NPM truy vấn smart contract để lấy payload?
    • Nên làm gì nếu phát hiện package nghi ngờ trong dự án?

Tội phạm mạng đã lợi dụng smart contract trên Ethereum để ẩn hướng dẫn độc hại, rồi phân phối phần mềm độc hại qua các gói NPM như “colortoolsv2” và “mimelib2”.

Cuộc tấn công kết hợp kỹ thuật kỹ thuật (smart contract chứa URL tải xuống giai đoạn hai) và social hóa (kho lưu trữ GitHub giả mạo) nhằm né quét bảo mật truyền thống và tăng độ tin cậy của mã độc.

NỘI DUNG CHÍNH
  • Smart contract được dùng làm kho lưu trữ URL độc hại, cho phép tải giai đoạn hai khi gói NPM được cài.
  • Hai gói bị phát hiện là colortoolsv2 và mimelib2, phát hành tháng 7, truy vấn hợp đồng để lấy địa chỉ tải.
  • Kỹ thuật kết hợp với repo GitHub giả mạo, commit dựng sẵn và tài liệu chuyên nghiệp để lừa nạn nhân.
Xem thêm:  Intesa Sanpaolo tăng nắm giữ tiền mã hóa lên 235 triệu USD trong quý I

Kỹ thuật tấn công tổng quan

Tấn công sử dụng smart contract Ethereum để lưu và trả về địa chỉ tải giai đoạn tiếp theo, giúp phần mềm độc hại né các công cụ quét tĩnh.

Gói NPM chứa mã gọi đến hợp đồng thông minh; hợp đồng trả về URL tải phần mềm độc hại giai đoạn hai chỉ khi điều kiện nhất định thỏa. Cách làm này tách nội dung độc hại khỏi mã nguồn công khai, khó bị phát hiện bằng quét ký sinh truyền thống.

Phân phối qua NPM: cơ chế và ví dụ

Các gói colortoolsv2 và mimelib2, phát hành vào tháng 7, được thiết kế để truy vấn hợp đồng thông minh và nhận địa chỉ tải xuống cho mã độc giai đoạn hai.

Sau khi cài đặt gói, mã trong gói thực hiện truy vấn blockchain, lấy URL từ hợp đồng rồi tải và chạy payload. Bởi payload không có trong kho NPM ban đầu, việc quét tĩnh trên kho khó phát hiện mối nguy này.

Yếu tố social và tổ chức kho lưu trữ giả mạo

Kẻ tấn công dựng một repo GitHub giả mạo bot giao dịch tiền điện tử, tạo commit giả, duy trì tài khoản và cung cấp tài liệu chuyên nghiệp để tạo uy tín.

Mục tiêu là thuyết phục nhà phát triển hoặc người dùng tải và sử dụng gói, khiến hành vi truy vấn hợp đồng để lấy payload trở nên có vẻ hợp lệ. Chiến thuật này kết hợp kỹ thuật và social để tăng tỉ lệ thành công.

Xem thêm:  Xu Zhengyu: Vàng có thể là cầu nối giữa tài chính truyền thống và mới

Rủi ro và dấu hiệu nhận biết

Rủi ro bao gồm lây nhiễm phần mềm độc hại giai đoạn hai, rò rỉ khóa, hoặc chiếm quyền máy phát triển/CI. Dấu hiệu cảnh báo: repo mới nhưng có lịch sử commit giả, gói gọi API/contract bất thường.

Kiểm tra chuỗi cung ứng: rà soát lịch sử commit, xác minh tác giả, audit mã runtime, và theo dõi hành vi mạng của gói khi cài đặt. Lưu ý các gói truy vấn blockchain để lấy URL động.

Khuyến nghị phòng ngừa

Thực hiện kiểm tra nguồn gốc gói, khóa signed packages, dùng công cụ phân tích hành vi khi cài, và giới hạn quyền thực thi cho gói bên thứ 3.

Áp dụng quy trình review nghiêm ngặt: xác minh tác giả, audit mã trước khi đưa vào môi trường sản xuất, sử dụng sandbox khi thử nghiệm và bật cảnh báo cho hành vi tải xuống mạng bất thường.

Gói NPM colortoolsv2, mimelib2 có còn hoạt động không?

Khó khẳng định trạng thái hiện tại; nếu nghi ngờ, không cài và kiểm tra trực tiếp trên kho chính thức, audit mã nguồn và theo dõi thông báo từ nhóm bảo mật.

Xem thêm:  Trái phiếu chính phủ token hóa đạt 13,7 tỷ USD, stablecoin dự báo tăng 10 lần đến 2030

Làm sao phát hiện nếu gói NPM truy vấn smart contract để lấy payload?

Kiểm tra mã nguồn gói tìm các calls đến RPC/HTTP của node Ethereum, tìm logic giải mã URL từ hợp đồng và giám sát kết nối mạng khi cài đặt trong môi trường sandbox.

Nên làm gì nếu phát hiện package nghi ngờ trong dự án?

Ngừng sử dụng ngay, cách ly môi trường chứa, audit toàn bộ phụ thuộc, thay thế bằng thư viện đáng tin cậy và thông báo cho cộng đồng hoặc nhóm bảo mật của nền tảng.

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.

Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, TinTucBitcoin.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
Đánh giá bài viết:★★★★★4,64/5(356 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

BingX | Binance | MEXC | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD

BÀI VIẾT CÙNG DANH MỤC

Cá voi tăng thêm 10 triệu USD vị thế bán dầu thô trên Hyperliquid, lỗ nổi 778.000 USD

23/05/2026

MSX ra mắt hoàn tiền tiền gửi ngắn hạn cho đầu tư cổ phiếu Mỹ on-chain

23/05/2026

Truyền thông Mỹ: Vệ binh Cách mạng Iran mưu sát Ivanka Trump

23/05/2026

Bitmine vào danh sách sơ bộ Russell 3000 năm 2026

23/05/2026

Nasdaq được SEC chấp thuận niêm yết quyền chọn chỉ số Bitcoin

23/05/2026

FBI: Hơn 13.400 đơn khiếu nại lừa đảo terminal tiền số, thiệt hại 388 triệu USD

23/05/2026

Bank of America nắm 53 triệu USD ETF crypto quý I, tăng BTC, giảm ETH

23/05/2026

Cá voi chốt lãi 4,56 triệu USD từ HYPE, ZEC, ETH rồi short BTC

23/05/2026

BitMine dường như đã mua thêm 60.000 ETH trị giá 125,9 triệu USD

23/05/2026

Squid hoàn tất gọi vốn chiến lược 6 triệu USD do North Island Ventures dẫn đầu

23/05/2026
Xem Thêm

Tin Nhanh

Cá voi tăng thêm 10 triệu USD vị thế bán dầu thô trên Hyperliquid, lỗ nổi 778.000 USD

13 phút trước

MSX ra mắt hoàn tiền tiền gửi ngắn hạn cho đầu tư cổ phiếu Mỹ on-chain

29 phút trước

Truyền thông Mỹ: Vệ binh Cách mạng Iran mưu sát Ivanka Trump

45 phút trước

Bitmine vào danh sách sơ bộ Russell 3000 năm 2026

1 giờ trước

Nasdaq được SEC chấp thuận niêm yết quyền chọn chỉ số Bitcoin

1 giờ trước

FBI: Hơn 13.400 đơn khiếu nại lừa đảo terminal tiền số, thiệt hại 388 triệu USD

2 giờ trước

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
MEXC Logo MEXC Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin