
安全機構慢霧發布緊急預警,北韓 Lazarus 組織旗下子組織 HexagonalRodent 正針對 Web3 開發者發動攻擊,透過高薪遠程崗位等社交工程手段,誘導開發者執行包含惡意軟件後門的技能評估代碼,最終竊取加密資產。根據 Expel 調查報告,2026 年前三個月,損失金額達 1,200 萬美元。
手法攻擊:技能評估代碼是主要感染入口
攻擊者首先通過 LinkedIn 或招聘平台聯繫目標,或建立虛假公司網站發佈招聘信息,以「居家技能評估」為由讓開發者運行惡意代碼。評估代碼包含兩條感染途徑:
VSCode tasks.json 攻擊:惡意代碼植入帶有 runOn: folderOpen 指令的 tasks.json 文件,使開發者僅需在 VSCode 中打開代碼文件夾,惡意軟件即自動執行。
代碼內置後門:評估代碼本身嵌入後門,在代碼執行時觸發感染,針對未使用 VSCode 的開發者提供備用入口。
使用的惡意軟件包括:BeaverTail(NodeJS 多功能竊密工具)、OtterCookie(NodeJS 反向 shell)和 InvisibleFerret(Python 反向 shell)。
首次供應鏈攻擊:fast-draft VSX 擴展遭入侵
2026 年 3 月 18 日,HexagonalRodent 對 VSCode 擴展「fast-draft」發動了供應鏈攻擊,通過受損擴展散布 OtterCookie 惡意軟件。慢霧確認,2026 年 3 月 9 日,一名與 fast-draft 擴展開發者同名的用戶已感染 OtterCookie。
若懷疑系統已受感染,可使用以下命令檢查是否連接至已知 C2 服務器(195.201.104[.]53): MacOS/Linux:netstat -an | grep 195.201.104.53 Windows:netstat -an | findstr 195.201.104.53
濫用 AI 工具:ChatGPT 與 Cursor 被確認遭惡意使用
HexagonalRodent 大量使用 ChatGPT 和 Cursor 輔助攻擊,包括生成惡意代碼和構建偽裝公司網站。識別 AI 生成惡意代碼的關鍵標誌是代碼中大量使用表情符號(在手寫代碼中極為罕見)。
Cursor 已在一個工作日內封鎖相關賬戶及 IP;OpenAI 確認發現有限度的 ChatGPT 使用,表示這些賬戶所尋求的協助屬於合法安全用例的雙重用途場景,未發現持續的惡意軟件開發活動。已確認至少 13 個受感染錢包的資金流向已知的北韓以太坊地址,收到超過 110 萬美元。
常見問題
Web3 開發者如何保護自己免受此類攻擊?
核心防護措施包括:(1)對陌生招聘方保持高度警覺,尤其是要求完成居家代碼評估的機會;(2)在沙盒環境而非主系統中打開不熟悉的代碼倉庫;(3)定期檢查 VSCode 的 tasks.json 文件,確認沒有未授權的 runOn: folderOpen 任務;(4)使用硬件安全密鑰保護加密錢包。
如何確認自己的系統是否已被感染?
執行快速自查命令:MacOS/Linux 用戶運行 netstat -an | grep 195.201.104.53,Windows 用戶運行 netstat -an | findstr 195.201.104.53,若發現與已知 C2 服務器的持久連接,應立即斷網並進行全面的惡意軟件掃描。
HexagonalRodent 為何選擇 NodeJS 和 Python 作為惡意軟件語言?
Web3 開發者通常已在系統上安裝 NodeJS 和 Python,因此惡意進程能夠融入正常開發者活動而不觸發警報。這兩種語言不是傳統反惡意軟件系統的主要監控對象,加上商業代碼混淆工具的使用,使得特徵碼檢測極為困難。
Застереження: Інформація на цій сторінці може походити від третіх осіб і не відображає погляди або думки Gate. Вміст, що відображається на цій сторінці, є лише довідковим і не є фінансовою, інвестиційною або юридичною порадою. Gate не гарантує точність або повноту інформації і не несе відповідальності за будь-які збитки, що виникли в результаті використання цієї інформації. Інвестиції у віртуальні активи пов'язані з високим ризиком і піддаються значній ціновій волатильності. Ви можете втратити весь вкладений капітал. Будь ласка, повністю усвідомлюйте відповідні ризики та приймайте обережні рішення, виходячи з вашого фінансового становища та толерантності до ризику. Для отримання детальної інформації, будь ласка, зверніться до
Застереження.
Пов'язані статті
Zondacrypto біржа стикається з обвинуваченням у привласненні 350 млн доларів США, генеральний директор публічно заперечує
Один із найбільших криптовалютних бірж Польщі Zondacrypto керівник Пржемислав Крал (Przemysław Kral) 16 квітня публічно заявив у соцмережах, що біржа не може отримати доступ до гаманця, який містить 4,503 біткоїни, поточна вартість якого перевищує 350 млн доларів США. Крал оприлюднив адресу цього гаманця, щоб спростувати звинувачення у привласненні, але ця публікація одразу спричинила масові зняття коштів.
MarketWhisper1год тому
Bitwarden CLI зловмисний npm-пакет викрито, зашифровані гаманці під загрозою крадіжки
SlowMist головний інформаційний офіцер з безпеки 23pds переслав попередження від команди безпеки Bitwarden: CLI Bitwarden версії 2026.4.0 раніше упродовж 1,5 години з 17:57 до 19:30 за східним часом США 22 квітня була відкликана версія npm, у якій пакет із зловмисним кодом було підмінено й опубліковано через npm. Офіційно Bitwarden підтвердив, що дані парольного сховища та виробничі системи не зазнали впливу.
MarketWhisper2год тому
JPMorgan: KelpDAO усунув витік, знищивши 20 млрд DeFi TVL, інституційна привабливість знизилась
Дослідницька команда JPMorgan під керівництвом аналітика Ніколаоса Панігірцоглу, 23 квітня опублікувала звіт, у якому зазначено, що наявні безперервно вразливості безпеки та застійна загальна вартість, зафіксована (TVL), послаблюють привабливість децентралізованих фінансів (DeFi) для інституційних інвесторів. У звіті наголошується, що вразливість KelpDAO за кілька днів стерла приблизно 200 млрд доларів США DeFi TVL, розкриваючи структурні ризики.
MarketWhisper2год тому
Пропозиція CoW DAO щодо компенсації постраждалим від викрадення домену cow.fi, до 100% відшкодування збитків
CoW DAO 23 квітня опублікував на форумі з управління пропозицію щодо компенсації (CIP), у якій запропонував створити програму дискреційних грантів для надання постраждалим від інциденту викрадення домену cow.fi 14 квітня максимальної компенсації втрат у розмірі до 100%. За оцінками, інцидент спричинив збитки користувачам приблизно на 120 тисяч доларів США USDC, CoW DAO підкреслив, що компенсація має добровільний характер і є спеціальною пільгою, яка не означає визнання будь-якої юридичної відповідальності.
MarketWhisper2год тому
CryptoQuant: Вразливість KelpDAO спричинила вибух, найсерйозніша криза з 2024 року, Aave TVL впав на 33%
Згідно з оцінкою CryptoQuant від 23 квітня, за минулий тиждень сталася експлуатація вразливості KelpDAO, яка протягом 72 годин створила для Aave потенційний ризик безнадійної заборгованості в розмірі від 124 до 230 мільйонів доларів США, TVL обвалився на 33%, а відсоткові ставки за позиками в USDT і USDC зросли з 3,4% до 14%. Ставка за позиками в ETH піднялася до найвищого рівня з січня 2024 року — 8%.
MarketWhisper2год тому
Північнокорейська APT-група HexagonalRodent викрадає $12M у криптовалюті в розробників Web3, використовуючи атаки на основі ШІ
Повідомлення Gate News, 24 квітня — Північнокорейська державна APT-група, відома як HexagonalRodent, викрала понад $12 мільйонів у криптовалюті та NFT у розробників Web3 у першому кварталі 2026 року, повідомляє компанія з кібербезпеки Expel. Група скомпрометувала 2 726 пристроїв розробників і отримала доступ до 26 584 криптогаманців.
GateNews3год тому