Uma extensão disfarçada de suporte à linguagem Solidity foi identificada no marketplace do TRAE IDE com um backdoor sofisticado: o endereço do servidor de controle remoto fica armazenado na blockchain Ethereum.
A equipe de segurança da SlowMist publicou uma análise detalhada de uma extensão maliciosa presente no marketplace do TRAE IDE que, mesmo após ser removida do repositório Open VSX, continuava disponível para download. O pacote, identificado como juannegro.solidity, se apresenta como um plugin convencional de suporte à linguagem Solidity — amplamente utilizada no desenvolvimento de contratos inteligentes para Ethereum.
Segundo a Stories by SlowMist on Medium, em 18 de julho de 2026 a API do marketplace do TRAE ainda fornecia a versão 0.0.189 do arquivo VSIX da extensão. A análise de engenharia reversa revelou que o pacote funciona, na prática, como um dropper multiplataforma — compatível com Windows, macOS e Linux — capaz de estabelecer persistência no sistema e se comunicar com infraestrutura de comando e controle (C2).
O alerta foi originalmente feito pelo usuário @Will42W na rede X, em 17 de julho de 2026. Ele apontou que o TRAE sincroniza rapidamente extensões publicadas no Open VSX, mas não replica as remoções ou o bloqueio de pacotes considerados de risco pela plataforma original — criando uma janela de exposição para os usuários do IDE.
Como a blockchain Ethereum é usada como infraestrutura C2
O ponto mais preocupante da ameaça é a forma como o atacante configurou sua infraestrutura. O arquivo VSIX é responsável apenas pela entrega inicial do malware. Após a instalação, a extensão consulta um contrato inteligente na rede Ethereum para obter o endereço do servidor que distribuirá os payloads subsequentes — ou, em alguns casos, se conecta diretamente a um endpoint de shell remoto.
Por que a blockchain torna esse ataque mais persistente?
Ao armazenar a configuração do C2 em um contrato inteligente imutável na camada pública do Ethereum, o atacante pode alterar o endereço do servidor de controle a qualquer momento — sem precisar republicar a extensão. Todos os hosts infectados passam a apontar automaticamente para o novo backend. Isso dificulta enormemente o bloqueio tradicional por listas de domínios ou IPs.
Essa técnica, conhecida como blockchain-based C2, representa uma evolução das estratégias de evasão de segurança. Diferentemente de servidores convencionais, que podem ser derrubados ou bloqueados por autoridades e provedores de infraestrutura, transações e dados armazenados em contratos inteligentes públicos são resistentes a censura e indisponíveis para remoção unilateral.
Para desenvolvedores que trabalham com o ecossistema Ethereum, compreender como contratos inteligentes funcionam — inclusive seus riscos — é fundamental. Leia também o guia completo de Ethereum para entender os mecanismos dessa rede.
O que os desenvolvedores devem observar
Extensões legítimas de suporte ao Solidity geralmente são publicadas por organizações reconhecidas, como a Nomic Foundation ou Juan Blanco. Desconfie de nomes desconhecidos.
Revise o marketplace do seu IDE em busca do pacote juannegro.solidity e remova-o imediatamente caso encontrado.
O TRAE copia publicações do Open VSX, mas não espelha as remoções. Extensões banidas podem permanecer disponíveis por tempo indeterminado.
O dropper cria mecanismos de persistência no nível do usuário, rodando automaticamente ao iniciar o IDE sem exibir alertas visíveis.
🔍 Nota editorial
A SlowMist é uma empresa de segurança em blockchain com histórico de divulgações técnicas relevantes para o setor. O relatório completo com indicadores de comprometimento (IoCs) foi publicado originalmente no canal Stories by SlowMist on Medium. Desenvolvedores que utilizam o TRAE IDE ou qualquer ambiente baseado no Open VSX devem verificar ativamente as extensões instaladas.
Importante: não damos recomendação de investimento
Este conteúdo tem caráter exclusivamente informativo e educacional. O KriptoHoje não é consultor de investimentos e não recomenda a compra, venda ou manutenção de qualquer ativo. Investimento em criptoativos envolve risco elevado de perda total.
Proteja seus ativos com uma hardware wallet
A KriptoBR, integrante do mesmo grupo do KriptoHoje, é a maior e mais antiga revenda oficial de hardware wallets do mundo. Trezor, Ledger, SecuX, Yubico e Key-ID.
Mais de 600 mil clientes atendidos em 32 países. Envio direto do Brasil, garantia do fabricante, suporte técnico em português.
Leituras relacionadas
⛓️ Contratos inteligentes: como funcionamUma explicação objetiva sobre smart contracts no Ethereum e seus usos legítimos — e maliciosos.
🛡️ Hardware wallet: por que desenvolvedores também precisamAmbientes de desenvolvimento são alvos frequentes. Saiba como proteger suas chaves privadas.
Este conteúdo é de caráter informativo e não constitui recomendação de investimento. Criptomoedas são ativos voláteis; consulte um profissional antes de investir.
