InícioEducaçãoExtensão maliciosa no TRAE IDE usa Ethereum como C2

Extensão maliciosa no TRAE IDE usa Ethereum como C2

-

Uma extensão disfarçada de suporte à linguagem Solidity foi identificada no marketplace do TRAE IDE com um backdoor sofisticado: o endereço do servidor de controle remoto fica armazenado na blockchain Ethereum.

A equipe de segurança da SlowMist publicou uma análise detalhada de uma extensão maliciosa presente no marketplace do TRAE IDE que, mesmo após ser removida do repositório Open VSX, continuava disponível para download. O pacote, identificado como juannegro.solidity, se apresenta como um plugin convencional de suporte à linguagem Solidity — amplamente utilizada no desenvolvimento de contratos inteligentes para Ethereum.

Segundo a Stories by SlowMist on Medium, em 18 de julho de 2026 a API do marketplace do TRAE ainda fornecia a versão 0.0.189 do arquivo VSIX da extensão. A análise de engenharia reversa revelou que o pacote funciona, na prática, como um dropper multiplataforma — compatível com Windows, macOS e Linux — capaz de estabelecer persistência no sistema e se comunicar com infraestrutura de comando e controle (C2).

O alerta foi originalmente feito pelo usuário @Will42W na rede X, em 17 de julho de 2026. Ele apontou que o TRAE sincroniza rapidamente extensões publicadas no Open VSX, mas não replica as remoções ou o bloqueio de pacotes considerados de risco pela plataforma original — criando uma janela de exposição para os usuários do IDE.

Como a blockchain Ethereum é usada como infraestrutura C2

O ponto mais preocupante da ameaça é a forma como o atacante configurou sua infraestrutura. O arquivo VSIX é responsável apenas pela entrega inicial do malware. Após a instalação, a extensão consulta um contrato inteligente na rede Ethereum para obter o endereço do servidor que distribuirá os payloads subsequentes — ou, em alguns casos, se conecta diretamente a um endpoint de shell remoto.

Por que a blockchain torna esse ataque mais persistente?

Ao armazenar a configuração do C2 em um contrato inteligente imutável na camada pública do Ethereum, o atacante pode alterar o endereço do servidor de controle a qualquer momento — sem precisar republicar a extensão. Todos os hosts infectados passam a apontar automaticamente para o novo backend. Isso dificulta enormemente o bloqueio tradicional por listas de domínios ou IPs.

Essa técnica, conhecida como blockchain-based C2, representa uma evolução das estratégias de evasão de segurança. Diferentemente de servidores convencionais, que podem ser derrubados ou bloqueados por autoridades e provedores de infraestrutura, transações e dados armazenados em contratos inteligentes públicos são resistentes a censura e indisponíveis para remoção unilateral.

Para desenvolvedores que trabalham com o ecossistema Ethereum, compreender como contratos inteligentes funcionam — inclusive seus riscos — é fundamental. Leia também o guia completo de Ethereum para entender os mecanismos dessa rede.

O que os desenvolvedores devem observar

✅ Verifique o publisher da extensão

Extensões legítimas de suporte ao Solidity geralmente são publicadas por organizações reconhecidas, como a Nomic Foundation ou Juan Blanco. Desconfie de nomes desconhecidos.

✅ Audite extensões já instaladas

Revise o marketplace do seu IDE em busca do pacote juannegro.solidity e remova-o imediatamente caso encontrado.

⚠️ IDEs sem sincronização de remoções

O TRAE copia publicações do Open VSX, mas não espelha as remoções. Extensões banidas podem permanecer disponíveis por tempo indeterminado.

⚠️ Persistência silenciosa no sistema

O dropper cria mecanismos de persistência no nível do usuário, rodando automaticamente ao iniciar o IDE sem exibir alertas visíveis.

🔍 Nota editorial

A SlowMist é uma empresa de segurança em blockchain com histórico de divulgações técnicas relevantes para o setor. O relatório completo com indicadores de comprometimento (IoCs) foi publicado originalmente no canal Stories by SlowMist on Medium. Desenvolvedores que utilizam o TRAE IDE ou qualquer ambiente baseado no Open VSX devem verificar ativamente as extensões instaladas.

Importante: não damos recomendação de investimento

Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.

Proteja seus ativos com uma hardware wallet

A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.

Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.

Conheça a KriptoBR

Leituras relacionadas

Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.

ULTIMAS NOTÍCIAS

CLARITY Act avança no Senado com negociador cripto no posto

Patrick Witt adia treinamento militar e permanece como principal negociador cripto da administração americana em semanas decisivas para o CLARITY Act no Senado.

Stablecoins Avançam Como Infraestrutura Financeira Global

Realizado em Amsterdã, o Stablecon EMEA reuniu bancos, fintechs e reguladores para discutir como as stablecoins estão se tornando peça central da infraestrutura global de pagamentos.

Reserva do XRPL divide comunidade entre adoção e segurança

A exigência de reserva mínima no XRP Ledger está no centro de um acalorado debate: de um lado, adoção em massa; do outro, segurança da rede.

Luxxfolio capta US$ 1,55 mi para projetos cripto

A Luxxfolio Holdings encerrou uma rodada de captação de US$ 1,55 milhão via esforços restritos para financiar projetos no setor de criptomoedas.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR