Опасный пакет set‑utils похищает Ethereum ключи

Кибербезопасники обнаружили вредоносный пакет на Python Package Index (PyPI), созданный для кражи приватных ключей Ethereum через транзакции в сети Polygon.
Опасный пакет set‑utils похищает Ethereum ключи
Изображение носит иллюстративный характер

Пакет set‑utils, собравший 1 077 загрузок до выявления, замаскирован под банальный инструмент для работы с Python множествами, что позволяло незаметно включиться в рабочие процессы разработчиков.

Имитация популярных библиотек — python‑utils с более чем 712 млн загрузок и utils, насчитывающая около 23,5 млн установок — обеспечивала доверие пользователей, несмотря на скрытую зловредную функциональность.

Вредоносный код устанавливает хуки в функции создания кошельков, такие как from_key() и from_mnewmonic(), что позволяет перехватывать приватные ключи в момент их генерации на заражённом устройстве.

В программный код встроены данные злоумышленника: его RSA публичный ключ и аккаунт отправителя Ethereum, предназначенные для шифрования и передачи украденных ключей. Работа вредоносной функции осуществляется в фоновом режиме, что значительно затрудняет её обнаружение.

Утечка конфиденциальной информации происходит через транзакции, выполняемые с использованием Polygon RPC endpoint «rpc‑amoy.polygon.technology», что позволяет обходить стандартные систему мониторинга подозрительных HTTP‑запросов.

Атака нацелена на Ethereum‑разработчиков и организации, использующих Python‑библиотеки для управления кошельками, например, eth‑account, что даёт злоумышленникам возможность получать несанкционированный доступ к криптовалютным средствам.

Как отмечает компания Socket: «Маскируясь под простой инструмент для работы с Python множествами, пакет имитирует широко используемые библиотеки python‑utils (более 712 млн загрузок) и utils (около 23,5 млн загрузок). Такой обман вводит в заблуждение незаподозренных разработчиков, позволяя злоумышленникам получить несанкционированный доступ к Ethereum‑кошелькам. Это гарантирует, что даже после успешного создания Ethereum‑аккаунта приватный ключ оказывается украден и передан атакующему». Пакет set‑utils был удалён из официального реестра, что подчёркивает необходимость тщательной проверки источников зависимостей в проектах.


Новое на сайте

20086Мне не передали текст статьи для анализа — в структуре, которую ты предоставил,... 20085Живая квантовая сеть в Нью-Йорке: как Qunnect пытается построить интернет, который нельзя... 20084Живые обои: дрожжи, алгинат и 3D-принтер вместо поклейки 20082CVE-2026-5027: почему уязвимость в Langflow уже активно эксплуатируется хакерами? 20081GreatXML: новый обход BitLocker через Recovery Partition 20080Июньский Patch Tuesday 2026: 206 уязвимостей, три zero-day и неуправляемый ИИ в поиске дыр 20079Почему CISOs массово переводят бюджеты на BAS после того, как ИИ уничтожил привычное... 20078Почему npm 12 запрещает запускать скрипты без вашего разрешения? 20077Ivanti, Fortinet и SAP выпустили критические патчи: что стоит за каждой уязвимостью? 20076Кто стоит за защитой, которую никто не замечает: итоги Cybersecurity Stars Awards 2026 20075Чистый отчёт по пентесту — это хорошо или плохо? 20072Эффект красоты решает исход собеседования до первых слов 20069Как черта характера крадёт деньги на переговорах 20068Карточная игра против главной дисфункции команды
Ссылка