محققان امنیتی تکنیکی تازه برای مخفی‌سازی آدرس سرور فرمان‌دهی و کنترل (C2) در بایت‌های آدرس گیرندهٔ تراکنش‌های اتریوم شناسایی کردند. این روش که NullReceiver نام گرفته، نسخه‌ای تکامل‌یافته از مفهوم EtherHiding است و بدون نیاز به قرارداد هوشمند یا فیلد calldata اطلاعات مختصر لازم برای ارتباط با C2 را در خود تراکنش جای می‌دهد.

چه اتفاقی افتاد و کدام بسته‌ها آلوده بودند

دو بستهٔ تروجان‌دار در مخزن npm با نام‌های bianira-ui و fluid-type-ui این روش را برای استخراج آدرس IP سرور C2 به کار برده‌اند. هر دو بسته از دسترس دانلود حذف شده‌اند، اما آمار نشان می‌دهد که از زمان انتشارشان در 28 ژوئیهٔ 2026 به‌ترتیب 109 و 587 بار دانلود شده‌اند.

NullReceiver چگونه کار می‌کند

روش کار بر پایهٔ استفاده از یک آدرس گیرندهٔ ساختگی در تراکنش‌های اتریوم با مقدار صفر است. دستگاه آلوده بدون نیاز به calldata یا قرارداد هوشمند، آدرس مقصد تراکنش را خوانده و از بخش‌هایی از آن، آدرس IP و داده‌های کنترلی استخراج می‌کند. فرایند تشریح‌شده به شکل زیر اجرا می‌شود:

  1. خواندن کیف پول حمله‌گر هاردکُد شده (مثلاً "0xa322e5f3d311d3080e6f0121063e9adc2490ef1a").
  2. پیدا کردن آخرین تراکنش خروجی آن کیف پول.
  3. خواندن آدرس مقصد (To) آن تراکنش.
  4. تبدیل چهار بایت اول نمایش هگزادسیمال آدرس به عدد برای به‌دست‌آوردن آدرس IP (مثلاً "a658863e" → "166.88.134.62").
  5. اتصال به آدرس IP استخراج‌شده و برقراری کانال C2.

نمونهٔ آدرس‌های استفاده‌شده

تحلیل تراکنش‌ها نشان داده آدرسی که مکرراً استفاده شده به صورت "0xa658863ea658863e68656c6c6f6970626f742121" ظاهر می‌شود. بخش ابتداییِ هگزادسیمال این آدرس به آدرس IP تبدیل می‌شود و بقیهٔ بایت‌ها رشتهٔ ASCII مانند "helloipbot!!" را نمایان می‌سازند.

نمونه آدرس اتریوم حاوی داده‌های کدگذاری‌شده برای استخراج IP

چرا NullReceiver نسبت به EtherHiding خطرناک‌تر است

نسخه‌های اولیهٔ مخفی‌سازی مانند EtherHiding معمولاً نیازمند قرارداد هوشمند یا فیلد calldata بودند که مصرف گس و ردپای بیشتری ایجاد می‌کرد. NullReceiver با ارسال تراکنش‌های ساده و بدون payload بزرگ، هزینهٔ پایین‌تر و احتمال هشداردهی کمتر دارد و از طرفی محل ثابتی که مدافعان بتوانند دنبال کنند، ارائه نمی‌دهد.

ارتباط با بازیگران تهدید و سابقهٔ روش‌ها

گزارش‌ها دست‌کم برخی فعالیت‌ها را به گروه‌هایی مرتبط با کره شمالی نسبت داده‌اند. پیش‌تر تیم‌های تحلیل تهدید، از جمله Google Threat Intelligence Group، شیوه‌ها و نمونه‌های مرتبط با EtherHiding را در کمپین‌هایی مانند Contagious Interview مستندسازی کرده‌اند. برای اطلاعات پایه دربارهٔ ساختار شبکهٔ اتریوم می‌توان به صفحهٔ Ethereum در ویکی‌پدیا مراجعه کرد.

آمار تراکنش‌ها و میزان دیده‌شدن

بررسی کیف پولِ حمله‌گر نشان می‌دهد که از 27 ژوئیهٔ 2026 تاکنون دست‌کم 68 تراکنش مرتبط ثبت شده است. NullReceiver تنها چند بایت اطلاعات منتقل می‌کند که تشخیص و ردگیری آن را نسبت به روش‌های دارای payload بزرگ‌تر دشوارتر می‌سازد.

شاخص‌های شناسایی (Indicators)

  • آدرس‌های مقصد تراکنش‌های با مقدار صفر که ساختار هگزادسیمال آن‌ها شامل بخش‌هایی قابل تبدیل به IP باشد.
  • افزایش ناگهانی تراکنش‌های خروجی از یک کیف پول مشخص که الگوهای مشابهی در آدرس مقصد دارند.
  • ارتباطات شبکه‌ای به IPهایی که از استخراج داده از آدرس‌های اتریوم بدست آمده‌اند.

اقدامات دفاعی و کاهش خطر

چند اقدام عملی که به کاهش موفقیت این نوع حملات کمک می‌کند:

  • بررسی وابستگی‌ها: بسته‌های npm را پیش از واردکردن به زنجیرهٔ تأمین نرم‌افزار با ابزارهای تحلیل وابستگی و اسکن بدافزار کنترل کنید.
  • محدودسازی مجوزها: سطوح دسترسی در محیط‌های توسعه و CI/CD را کاهش دهید و نصب بسته‌های نامطمئن روی ماشین‌های تولید را محدود کنید.
  • نظارت و ثبت شبکه: ترافیک خروجی به آدرس‌های IP ناشناس را پایش و با نشانگرهای استخراج‌شده از بلاک‌چین تطبیق دهید.
  • تحلیل بلاک‌چین در پاسخ به حادثه: تراکنش‌های مرتبط با کیف‌پول‌های مشکوک را تحلیل کنید و به دنبال الگوهای ثابت در آدرس‌های مقصد بگردید.
  • اقدامات فوری در مواجهه با تهدید: ایزوله‌سازی دستگاه‌های مشکوک، قطع دسترسی به شبکه و بررسی زنجیرهٔ تأمین برای حذف بسته‌های آلوده.

پی‌نوشت و زوایای تحقیقی

پژوهشگران OpenSourceMalware نام NullReceiver را بر این روش گذاشته و آن را نوعی بهبود در برابر EtherHiding توصیف کرده‌اند. کاهش ریسک این حملات نیازمند ترکیب تحلیل بلاک‌چین، بررسی زنجیرهٔ تأمین نرم‌افزار و مانیتورینگ شبکه است. برای درک فنی عمیق‌تر، گزارش‌های پژوهشی مربوط به EtherHiding و ابزارهای تحلیل تراکنش‌های بلاک‌چین را بررسی کنید.