Blockchain C2 в npm: ViteVenom переписує правила боротьби з атаками
Сім npm-пакетів, 2 420 сукупних завантажень і рівень управління та контролю, що існує в трьох публічних блокчейнах. Саме так виглядає ViteVenom, і цифра, яка має насторожити будь-якого технічного керівника платформи, — це не кількість завантажень. Це нуль: нуль доменів для захоплення, нуль реєстраторів для обслуговування, нуль хостинг-провайдерів для виклику до суду. Для будь-якої інженерної організації, що розробляє ліцензований крипто-продукт, це змінює економіку реагування на інциденти так, як ваш поточний runbook ще не врахував.
Ця історія має значення поза межами безпосередніх жертв. Команди, що приймають рішення вартістю від шести до восьмизначних сум щодо інструментів SDLC, постачальників сканування залежностей та внутрішньої політики реєстру протягом наступного кварталу, тепер мають конкретний практичний приклад того, як виглядає «недосяжний C2». А збіг ознак атрибуції вказує на угруповання, пов'язане з державою, що переводить регуляторну дискусію від гігієни розробника до питань санкційної відповідальності.
Цифри
Як повідомляє The Hacker News, дослідник Checkmarx Паван Гудімалла ідентифікував сім npm-пакетів із вузькими областями дії, опублікованих між 29 червня та 3 липня 2026 року, — усі вони імітували легітимний простір імен @vitejs/*. Кількість завантажень суттєво зміщена на один пакет: @uw010010/vite-tree — 1 070 завантажень, далі @vite-tab/tab — 289, @vite-ln/build-ts — 252, @vite-mcp/vite-type — 239, @vite-pro/vite-ui — 200, @vitets/vite-ts — 194 та @vite-ts/vite-ui — 176. Це тісний, приблизно двохтисячний радіус ураження за п'ять днів.
Ці цифри виглядають незначно, допоки не врахувати, що робить Vite-залежність усередині збірки. Це інструмент для фронтенду. Він розміщується всередині CI-раннерів, ноутбуків розробників із підписними ключами та машин із обліковими даними, що дають доступ до стейджинг-середовищ. Десять встановлень у фінтех-компанії гірші за тисячу встановлень на хобійних репозиторіях, і без телеметрії залежностей, яку більшість команд не ведуть, неможливо знати, яку аудиторію охопила ця кампанія.
Сторона інфраструктури — ось де обліки стають цікавими. ChainVeil, попередня кампанія, яку Checkmarx визначає як розширення ViteVenom, використовувала чотирирівневий C2, що охоплює Tron, Aptos та Binance Smart Chain. Обидві кампанії спільно використовують один і той самий Tron-гаманець, той самий Aptos-акаунт і той самий хеш BSC-транзакції, що веде до корисного навантаження шкідливого програмного забезпечення. Дата активації гаманця — 27 лютого 2026 року, що дає оператору приблизно п'ятимісячне операційне вікно до розкриття інформації у липні.
Сам RAT є стандартним набором: зворотна оболонка, збір облікових даних, викрадення файлів, ін'єкція постійного бекдору. Нічого нового на рівні кінцевої точки. Новизна міститься на один рівень вище — у тому, як завантажувач отримує своє корисне навантаження. І атрибуція тепер змінилась. Згідно з оновленням до матеріалу, опублікованим 19 липня, активність перетинається з PolinRider — кластером, пов'язаним із північнокорейськими акторами, на основі спільних Tron-гаманців, резервної адреси Aptos та збіжних ключів XOR-дешифрування. Socket окремо ідентифікував 108 пакетів і розширень для браузерів, пов'язаних із PolinRider, у npm, Packagist, Go та Chrome на початку липня. «Це PolinRider, що діє безпосередньо проти екосистем npm та Vite», — сказала Дженн Майл, співзасновниця OpenSourceMalware.
Що насправді є новим
Шкідливі npm-пакети — не новина. Тайпосквотинг простору імен @vitejs за допомогою вузьких областей дії є незначною еволюцією порівняно зі спробами ChainVeil без областей дії, як-от rate-limit-flexible, але команди з гігієни реєстрів бачили цей сценарій. Справді різним є ланцюжок отримання навантаження.
Завантажувач виконується під час імпорту, а не під час встановлення. Цей єдиний проєктний вибір долає клас сканерів, що перехоплюють npm install для детонації пакетів у пісочницях. Виконання під час імпорту означає, що шкідлива поведінка спрацьовує лише тоді, коли пакет фактично підтягується до бандлу, що у робочому процесі Vite відбувається під час запуску dev-сервера або виробничої збірки. Ваше сканування Snyk або Socket на фазі встановлення не виявить нічого підозрілого.
Потім завантажувач запитує блокчейн Tron щодо останньої транзакції з гаманця зловмисника, декодує та реверсує поле даних транзакції для отримання хешу BSC-транзакції, запитує цю BSC-транзакцію для вилучення зашифрованого корисного навантаження з її вхідного поля та дешифрує за допомогою жорстко закодованого ключа. Якщо Tron недоступний, Aptos є резервним варіантом. Якщо обидва недоступні — HTTP-відкат до традиційного C2-сервера. Блокчейн тут не є декоративним. Це основний канал, а захоплюваний домен — лише останній резерв.
Формулювання Гудімалли є ключовим: «Зловмисник зберігає покажчики корисного навантаження як дані транзакцій у публічних блокчейнах, а не в доменних іменах, які можна захопити, що робить інфраструктуру практично неможливою для знищення». Це архітектурне твердження. Щоб ротувати корисне навантаження, оператор просто публікує нову транзакцію. Щоб заблокувати C2, захисникам довелося б переконати валідаторів Tron, Aptos або BSC цензурувати конкретні адреси гаманців на рівні протоколу, — запит, до задоволення якого жоден із цих ланцюжків не налаштований у швидкому режимі. Ви можете ознайомитися з моделлю, орієнтованою на розробників, для одного з цих середовищ у документації EVM: вхідні поля транзакцій є повноцінним каналом даних, а не поверхнею для зловживань із рівнем модерації.
Компартменталізація — ще один показовий момент. Checkmarx зазначає: «Поверхневі відмінності — різні назви пакетів, різні облікові записи супроводжувачів, різні гаманці першого рівня, різні шляхи до шкідливих файлів — відповідають тому, як єдиний оператор компартменталізував би кілька треків розповсюдження для обмеження ризику». Це професійне ремесло, а не експеримент скрипт-кіді.
Що вже враховано для крипто та DeFi
Крипто-інженерна спільнота абстрактно знала, що публічні ланцюжки можуть слугувати невразливими рівнями даних. Стеганографічний C2 у Bitcoin демонструвався в дослідницьких умовах роками. Що не було враховано — це операційна зрілість: чинна чотирирівнева система з первинними та резервними ланцюжками, що функціонує місяцями, вражає реальну екосистему розробників і пов'язана з державним актором. Ця комбінація переводить ситуацію з академічної цікавості до позиції моделі загроз.
Що вже враховано: північнокорейські угруповання, що атакують крипто-розробників. Це є прийнятою базовою лінією з 2023 року. Те, що екосистеми Vite та Node є цінними точками входу до команд гаманців, бірж і фронтенду DeFi, також не є новиною для тих, хто щотижня читає Socket або Phylum.
Що не враховано: комплаєнс-аспект. Якщо атрибуція PolinRider підтвердиться, то будь-яка американська біржа, кастодіан або DeFi-протокол, чиї машини розробників отримували ці корисні навантаження, може зіткнутися з питаннями щодо відповідальності перед OFAC, — не просто з інцидентом безпеки. Це розмова для Генерального радника, а не для Керівника платформи. Зростаючий інтерес SEC до операційних контролів крипто-компаній означає, що «нас скомпрометували через npm» вже не є тим чистим наративом, яким колись був.
Генеральний радник будь-якої ліцензованої крипто-компанії цього тижня має запитати свого Керівника з безпеки, чи може інвентаризація залежностей на вимогу видати список кожної машини, яка підтягувала будь-який пакет із областей, суміжних із @vitejs, між 29 червня та 3 липня. Якщо відповідь передбачає двотижневий пошуковий проєкт — ось вам і висновок.
Альтернативна точка зору
Консенсусна інтерпретація полягає в тому, що blockchain C2 є стрибкоподібним покращенням для зловмисників, а захисники програють. Я б заперечив проти такого формулювання. Публічний blockchain C2 є невидимим у тому сенсі, що канал не можна захопити, але він є надзвичайно спостережуваним. Кожен покажчик корисного навантаження є постійною, відміченою часовою міткою, публічно запитуваною транзакцією. Адреса гаманця зловмисника тепер розкрита. Патерн маякування кожної постраждалої нижчої ланки, якщо інструментований, корелює з відомим ідентифікатором у мережі.
Традиційний domain C2 знищується, але залишає захисникам практично нічого. C2 на основі блокчейну не можна знищити, але він залишає захисникам справжній скарб для криміналістики. Компанії з аналізу блокчейну вже виконують цю роботу для бірж. Спрямування тих самих інструментів на гаманці C2 шкідливих програм — незначне зусилля. Правильна інженерна відповідь — це не відчай, а фінансування сторони спостережуваності: занесення гаманців зловмисника до фіду розвідки загроз, оповіщення про будь-який вихідний трафік із машин збірки до цих RPC-ендпоінтів та обробка відомих шкідливих хешів BSC-транзакцій як IOC.
Рішення щодо купівлі чи розробки для сканування залежностей також зміщується. Постачальники, що виявляють лише поведінку під час встановлення, тепер очевидно відстають. Постачальники, що здійснюють аналіз під час виконання та імпорту, а також збагачення даними з блокчейну, стають захищеним вибором. Контракти, що підписуються протягом наступних 90 днів, мають мати цю можливість прописаною в технічному завданні.
Ключові висновки
- Сім пакетів ViteVenom потрапили до npm між 29 червня та 3 липня 2026 року, причому найбільший —
@uw010010/vite-tree— зафіксував 1 070 завантажень до розкриття інформації. - Корисні навантаження виконуються під час імпорту, а не під час встановлення, що дозволяє обійти сканування пісочниць із перехопленням встановлення, на яке досі покладається більшість постачальників SDLC.
- C2 існує в полях даних транзакцій Tron, Aptos та BSC, що робить традиційні робочі процеси знищення структурно неефективними, водночас роблячи криміналістичну атрибуцію незвично надійною.
- Атрибуція тепер вказує на PolinRider та північнокорейських акторів, перетворюючи проблему гігієни npm на питання санкцій та розкриття інформації для ліцензованих крипто-компаній.
- Команди, що оцінюють сканери залежностей протягом наступного кварталу, мають вимагати аналіз під час імпорту та збагачення даними з блокчейну як можливості на рівні контракту, а не пункти дорожньої карти.
Команди, що оцінюють своє становище у сфері безпеки ланцюжка постачання, тепер мають ставити собі інше питання, ніж торік. Не «чи виявляє наш сканер тайпосквоти», а «якщо C2 не можна захопити, як швидко ми можемо виявити маяк зсередини, і хто у нашій компанії несе відповідальність за відповідь, коли виявляється, що це санкційний актор». Runbook, що передбачав доброзичливого реєстратора та кооперативного хоста, не витримує зіткнення з ViteVenom.
Часті запитання
Q: Що таке ViteVenom і чим він відрізняється від звичайного тайпосквотингу в npm?
ViteVenom — це кампанія з семи шкідливих npm-пакетів, що імітують область @vitejs/*, виявлена Checkmarx. На відміну від звичайних тайпосквотів, її завантажувач виконується під час імпорту та отримує корисні навантаження через транзакції в Tron, Aptos та Binance Smart Chain, що робить канал управління та контролю стійким до захоплення домену.
Q: Чому blockchain-базований C2 важливий для інженерних команд у сфері крипто та фінтех?
Це змінює економіку реагування на інциденти. Традиційне знищення C2 покладається на захоплення доменів або тиск на хостів, жоден з яких не застосовується, коли покажчики корисного навантаження містяться в даних транзакцій у мережі. Командам доводиться переходити від захисту на основі знищення до виявлення вихідного RPC-трафіку та розвідки загроз на основі блокчейну щодо гаманців зловмисників.
Q: Чи слід командам припинити використання Vite або уражених областей пакетів?
Ні, сам Vite не скомпрометований. Шкідливі пакети імітували офіційний простір імен @vitejs, використовуючи схожі на нього області. Команди мають перевірити залежності на наявність семи перелічених пакетів, видалити їх, ротувати облікові дані та перевірити файли профілю оболонки, як-от .bashrc, .zshrc та .profile, на наявність несанкціонованих змін.
Ставка Stripe на $53 млрд за PayPal перетворює стейблкоїни на війну за дистрибуцію
Swift розгортає блокчейн-розрахунки для 40 банків, а Stripe пропонує $53 млрд за PayPal. Справжня боротьба — не за технологію, а за те, хто володіє гаманцем.
Великобританія Розділяє Правила для Стейблкоїнів на Два Рівні для Емітентів
Великобританія розділяє емітентів стейблкоїнів на системні та несистемні рівні. Це рішення визначить ваші витрати на комплаєнс, резервну модель і продуктову стратегію.
Morgan Stanley подає заявки на ETH та SOL ETF зі стейкінгом під 0.14%
Змінені заявки S-1 від Morgan Stanley на ETH та SOL ETF включають стейкінг-винагороди з комісією 0.14%. Що це означає для валідаторів, кастодіанів і DeFi.




