{"id":8419,"date":"2025-09-04T16:30:17","date_gmt":"2025-09-04T16:30:17","guid":{"rendered":"https:\/\/icobench.com\/fr\/?p=8419"},"modified":"2025-09-04T17:14:06","modified_gmt":"2025-09-04T17:14:06","slug":"hackers-malwares-ethereum","status":"publish","type":"post","link":"https:\/\/icobench.com\/fr\/news\/hackers-malwares-ethereum\/","title":{"rendered":"Des hackers planquent des malwares dans Ethereum"},"content":{"rendered":"
Une nouvelle astuce de cybercriminels secoue l\u2019\u00e9cosyst\u00e8me open source. Des paquets npm ont utilis\u00e9 des contrats intelligents Ethereum pour cacher des liens malveillants<\/strong> et contourner les contr\u00f4les de s\u00e9curit\u00e9. L\u2019affaire, document\u00e9e d\u00e9but septembre, illustre une mont\u00e9e en gamme des attaques visant d\u00e9veloppeurs et projets crypto.<\/p>\n D\u00e8s juillet, deux paquets npm (colortoolsv2 et son clone mimelib2) ont r\u00e9cup\u00e9r\u00e9, non pas des URL cod\u00e9es en dur, mais des adresses de serveurs de commande (C2) stock\u00e9es dans des contrats intelligents Ethereum. Une fois la d\u00e9pendance install\u00e9e, un script obfusqu\u00e9 interrogeait la blockchain,<\/a> obtenait l\u2019emplacement du \u00ab second \u00e9tage \u00bb et lan\u00e7ait le t\u00e9l\u00e9chargement du malware. C\u2019est la pi\u00e8ce ma\u00eetresse du stratag\u00e8me.<\/strong><\/p>\n Concr\u00e8tement, le code ne faisait que deux choses : tourner silencieusement et d\u00e9porter l\u2019instruction critique<\/strong> hors du paquet. De ce fait, les scanners \u00e0 la recherche d\u2019URL suspectes dans le code source ne voyaient rien d\u2019anormal. Le paquet semblait banal, la charge virale restait en embuscade, et la cha\u00eene d\u2019infection se d\u00e9clenchait plus tard.<\/p>\n Les chercheurs de ReversingLabs parlent d\u2019un m\u00e9canisme \u00ab pas encore observ\u00e9 \u00bb dans des paquets npm, reposant sur des smart contracts publics utilis\u00e9s comme relais C2. Les deux modules ont \u00e9t\u00e9 retir\u00e9s apr\u00e8s signalement aux mainteneurs npm, mais l\u2019approche cr\u00e9e un pr\u00e9c\u00e9dent<\/strong>.<\/p>\n D\u2019habitude, un \u00ab downloader \u00bb va chercher sa charge utile via un lien visible dans le paquet. Ici, l\u2019adresse est sur Ethereum. Ce simple d\u00e9placement change tout. L\u2019appel vers la blockchain ressemble \u00e0 une interaction l\u00e9gitime<\/strong>. Il passe sous le radar de nombreux outils de d\u00e9tection centr\u00e9s sur le contenu applicatif plut\u00f4t que sur le flux r\u00e9seau.<\/p>\n L\u2019infrastructure C2 n\u2019est plus fig\u00e9e dans le code. L\u2019attaquant peut mettre \u00e0 jour, dans le contrat, l\u2019URL pointant vers le prochain serveur sans republier de paquet<\/strong>. La prise de t\u00eate pour les \u00e9quipes charg\u00e9es de s\u00e9curit\u00e9 augmente, car la \u00ab v\u00e9rit\u00e9 \u00bb op\u00e9rationnelle vit on-chain, loin des d\u00e9p\u00f4ts analys\u00e9s.<\/p>\n Dit autrement, Ethereum est devenu ici un bus de configuration persistant<\/strong>. La tra\u00e7abilit\u00e9 n\u2019emp\u00eache pas l\u2019abus. M\u00eame publics, ces contrats servent de proxy discret, androgynes pour les syst\u00e8mes qui ne s\u2019attendent pas \u00e0 voir un outil JavaScript tirer des instructions C2 d\u2019un bytecode on-chain.<\/p>\n Le code malveillant n\u2019arrivait pas seul. Les attaquants ont maquill\u00e9 des d\u00e9p\u00f4ts GitHub en \u00ab bots de trading \u00bb ultra-actifs, avec \u00e9toiles, mainteneurs et milliers de commits artificiels. Le projet solana<\/a>-trading-bot-v2 en est l\u2019exemple canonique. Il enregistre une activit\u00e9 fr\u00e9n\u00e9tique, des contributeurs de fa\u00e7ade, et la d\u00e9pendance pi\u00e9g\u00e9e ajout\u00e9e en douce. L\u2019objectif consiste \u00e0\u00a0convaincre des d\u00e9veloppeurs press\u00e9s d\u2019ajouter la librairie.<\/strong><\/p>\n Sous le vernis, presque tout sonnait creux. Beaucoup de commits ne touchaient qu\u2019un fichier de licence. Plusieurs comptes \u00ab stargazers \u00bb avaient \u00e9t\u00e9 cr\u00e9\u00e9s le m\u00eame jour et ne contenaient qu\u2019un README vide. La cr\u00e9dibilit\u00e9 naissait de l\u2019abondance<\/strong>, pas de la substance. L\u00e0 encore, le C2 restait dans Ethereum. GitHub n\u2019affichait que la fa\u00e7ade<\/strong>.<\/p>\nContrats Ethereum d\u00e9tourn\u00e9s : le c\u0153ur de l\u2019attaque<\/span><\/h2>\n

Pourquoi cette ruse d\u00e9joue les d\u00e9fenses<\/span><\/h2>\n

Leurre open source : faux bots de trading et m\u00e9triques gonfl\u00e9es<\/span><\/h3>\n
