Τέσσερα νέα κακόβουλα πακέτα έχουν ανακαλυφθεί στο npm package registry και κλέβουν διαπιστευτήρια από crypto wallets, από προγραμματιστές Ethereum.

“Τα πακέτα εμφανίζονται ως νόμιμα cryptographic εργαλεία και υποδομή Flashbots MEV, ενώ κρυφά εξάγουν ιδιωτικά κλειδιά και mnemonic seeds προς ένα Telegram bot που ελέγχεται από τον επιτιθέμενο“, ανέφερε ο ερευνητής της Socket, Kush Pandya.
Τα πακέτα ανέβηκαν στο npm από έναν χρήστη με το όνομα “flashbotts“, με την πρώτη βιβλιοθήκη να έχει ανέβει από τον Σεπτέμβριο του 2023. Η πιο πρόσφατη ανάρτηση έγινε στις 19 Αυγούστου 2025. Τα πακέτα που αναφέρονται (τα οποία είναι ακόμα διαθέσιμα για λήψη), είναι:
– @flashbotts/ethers-provider-bundle (52 Λήψεις)
– flashbot-sdk-eth (467 Λήψεις)
– sdk-ethers (90 Λήψεις)
– gram-utilz (83 Λήψεις)
Η κατάχρηση του ονόματος Flashbots δεν είναι τυχαία, δεδομένου του ρόλου του στην καταπολέμηση των αρνητικών επιπτώσεων του Maximal Extractable Value (MEV) στο δίκτυο Ethereum, όπως επιθέσεις sandwich, liquidation, backrunning, front-running και time-bandit.
Δείτε επίσης: AI-driven Malware – Πώς το AI χρησιμοποιείται από τους χάκερ
Η πιο επικίνδυνη από τις αναγνωρισμένες βιβλιοθήκες είναι η “@flashbotts/ethers-provider-bundle“, η οποία χρησιμοποιεί τη λειτουργική της κάλυψη για να αποκρύψει τις κακόβουλες ενέργειες. Υπό το πρόσχημα της πλήρους συμβατότητας με το Flashbots API, το κακόβουλο πακέτο ενσωματώνει κρυφές λειτουργίες για την εξαγωγή μεταβλητών περιβάλλοντος μέσω SMTP χρησιμοποιώντας το Mailtrap. Επιπλέον, το πακέτο npm υλοποιεί μια λειτουργία χειραγώγησης συναλλαγών για να ανακατευθύνει όλες τις μη υπογεγραμμένες συναλλαγές σε μια διεύθυνση πορτοφολιού που ελέγχεται από τον επιτιθέμενο. Τέλος, καταγράφει μεταδεδομένα από προ-υπογεγραμμένες συναλλαγές.
Το sdk-ethers, σύμφωνα με τη Socket, είναι κυρίως αβλαβές αλλά περιλαμβάνει δύο λειτουργίες για τη μετάδοση mnemonic seed phrases σε ένα Telegram bot. Ενεργοποιούνται μόνο όταν καλούνται από ανυποψίαστους προγραμματιστές στα δικά τους έργα.

Το δεύτερο πακέτο που μιμείται το Flashbots, το flashbot-sdk-eth, έχει επίσης σχεδιαστεί για κλοπή ιδιωτικών κλειδιών, ενώ το gram-utilz προσφέρει έναν αρθρωτό μηχανισμό για την εξαγωγή δεδομένων στη συνομιλία Telegram του επιτιθέμενου.
Τα παραπάνω κακόβουλα πακέτα είναι ιδιαίτερα επικίνδυνα. Δεδομένου ότι τα mnemonic seed λειτουργούν ως το “κύριο κλειδί” για την ανάκτηση πρόσβασης σε πορτοφόλια κρυπτονομισμάτων, η κλοπή αυτών των ακολουθιών λέξεων μπορεί να επιτρέψει στους επιτιθέμενους να εισβάλουν στα πορτοφόλια των θυμάτων και να αποκτήσουν πλήρη έλεγχο πάνω τους.
Δείτε επίσης: Τα μεγαλύτερα κενά ασφαλείας μετά τις καλοκαιρινές διακοπές
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Κακόβουλα πακέτα npm – Flashbots: Ποιος βρίσκεται από πίσω τους
Η παρουσία σχολίων σε βιετναμέζικα, στον πηγαίο κώδικα, υποδηλώνει ότι ο οικονομικά υποκινούμενος επιτιθέμενος μπορεί να είναι βιετναμέζικης καταγωγής. Τα ευρήματα υποδεικνύουν μια σκόπιμη προσπάθεια από την πλευρά των επιτιθέμενων να χρησιμοποιήσουν την εμπιστοσύνη που σχετίζεται με την πλατφόρμα για να πραγματοποιήσουν επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού, χωρίς να αναφέρουμε την απόκρυψη των κακόβουλων λειτουργιών ανάμεσα σε κυρίως αβλαβή κώδικα για να αποφύγουν τον έλεγχο.
“Επειδή το Flashbots το εμπιστεύονται ευρέως οι validators, searchers και DeFi developers, οποιοδήποτε πακέτο που φαίνεται να είναι επίσημο SDK έχει μεγάλες πιθανότητες να υιοθετηθεί από χειριστές που τρέχουν trading bots ή διαχειρίζονται hot wallets“, επεσήμανε ο Pandya. “Ένα παραβιασμένο ιδιωτικό κλειδί σε αυτό το περιβάλλον μπορεί να οδηγήσει σε άμεση, μη αναστρέψιμη κλοπή κεφαλαίων. Εκμεταλλευόμενοι την εμπιστοσύνη των προγραμματιστών σε γνωστά ονόματα πακέτων και γεμίζοντας με κακόβουλο κώδικα τα νόμιμα εργαλεία, αυτά τα πακέτα μετατρέπουν την καθημερινή ανάπτυξη Web3 σε άμεσο αγωγό προς Telegram bots του επιτιθέμενου“.
Δείτε επίσης: A2: Νέο AI εργαλείο για ανακάλυψη & επικύρωση ευπαθειών Android

Το περιστατικό αυτό αναδεικνύει για ακόμη μια φορά το τεράστιο πρόβλημα των software supply chain attacks, ειδικά στο οικοσύστημα του ανοιχτού κώδικα. Το npm έχει γίνει θεμέλιος λίθος για την ανάπτυξη εφαρμογών, όμως η ίδια η φύση του –με χιλιάδες πακέτα που ανεβαίνουν καθημερινά από αγνώστους– το καθιστά εξαιρετικά ευάλωτο. Το γεγονός ότι οι επιτιθέμενοι χρησιμοποίησαν την ταυτότητα του Flashbots για να κερδίσουν αξιοπιστία δείχνει πως δεν αρκεί πλέον η «εμπιστοσύνη στο όνομα»· απαιτείται συστηματικός έλεγχος κώδικα και αυστηρότερα φίλτρα δημοσίευσης.
Από τη στιγμή που οι mnemonic seeds και τα private keys είναι κυριολεκτικά το «πορτοφόλι» του χρήστη, μια επιτυχής μόλυνση οδηγεί σε άμεση και μη αναστρέψιμη απώλεια κεφαλαίων. Αυτό φανερώνει πόσο επικίνδυνο είναι για τους developers να εγκαθιστούν βιβλιοθήκες χωρίς due diligence. Η κοινότητα Web3 έχει επενδύσει πολλά στη διαφάνεια και την αποκέντρωση, αλλά τέτοια περιστατικά αποδεικνύουν ότι το αδύναμο σημείο είναι ο ίδιος ο άνθρωπος που γράφει ή επιλέγει τον κώδικα.
