Шкідливі розширення Solidity Pro крадуть гаманці й API-ключі

Шкідливі розширення Solidity Pro крали дані гаманців, API-ключі, SSH-ключі та паролі. Перевірте точні ID й відновіть доступ безпечно.

Шкідливе розширення Solidity Pro затягує криптогаманець, ключ і облікові дані в пастку.

Дослідники пов’язали два розширення Solidity Pro із сімейством шкідливого ПЗ, яке пройшло шлях від завантажувача Python із відкладеним запуском до прямого викрадення криптогаманців, API-ключів, SSH-ключів і даних браузера. Основні ID — helper-beeps.solidity-pro і web3devtoolsx.solidity-pro; у звіті також наведено споріднені ID двійників. Якщо одне з них було встановлено, комп’ютер слід вважати потенційно скомпрометованим, навіть коли розширення кілька днів не проявляло себе.

Видалення розширення — лише перший крок стримування. Частина версій запускала код поза процесом редактора, а пізніші збірки шукали секрети у локальних файлах і профілях браузера та надсилали зібране через Telegram. Тому відновлення має охопити комп’ютер, облікові записи розробника, хмарні ключі й криптогаманці, а не тільки VS Code.

Які розширення Solidity Pro зачеплено?

Yeeth Security пов’язала одну шкідливу основу з кількома видавцями та понад двадцятьма дослідженими версіями. Назва на сторінці не є надійним ідентифікатором, тому у VS Code, Cursor, Windsurf або іншому редакторі з підтримкою Open VSX перевірте повний ID видавця й розширення.

ID розширення або гілка версійВиявлений ризик
helper-beeps.solidity-pro, версії 1.0.0–2.4.xВідкладене звернення до Cloudflare Workers, зашифроване корисне навантаження Python і запуск через дочірній процес.
helper-beeps.solidity-pro, версії 3.1.x–3.2.xЛокальний пошук даних гаманців, облікових даних, токенів і SSH-ключів із передаванням через Telegram.
web3devtoolsx.solidity-pro 3.4.0Пізніша збірка інфостілера з тією самою моделлю збору гаманців і секретів.
web3devtoolsx.solidity-pro 1.0.0 і 4.0.0На вигляд чисті версії-приманки. Вони не роблять видавця надійним, адже нешкідливі й шкідливі випуски чергувалися.
helper-beeps.solidity-pro-ai-auditor і iktok90-design.solidity-proСпоріднені індикатори кампанії; якщо вони є, видаліть їх і розпочніть перевірку.

Open VSX більше не повертає через API останній доступний для встановлення пакет для двох основних ID. Проте видалення з каталогу не прибирає вже встановлену копію. Автоматичні оновлення також означають, що згадка про «чисту» версію не виключає зараження.

Як розширення обходило швидку перевірку

Ранні збірки чекали приблизно від 12 до 72 годин перед зверненням до інфраструктури атакувальників. Вони також перевіряли змінні середовища, пов’язані з CI та пісочницями, тому шкідлива гілка могла не запуститися під час короткого автоматизованого аналізу. Відповідь сервера розшифровувалася через AES-GCM, записувалася у тимчасовий файл Python і запускалася як відокремлений дочірній процес.

Пізніші версії змінили підхід і почали шукати секрети, які вже були на робочій станції. До переліку цілей входили токени GitHub і GitLab, облікові дані AWS і Cloudflare, API-ключі сервісів ШІ, токени ботів Telegram, seed-фрази, сховища браузерних гаманців, закриті ключі Bitcoin, приватні SSH-ключі, збережені паролі браузера та окремі артефакти багатофакторної автентифікації.

Відсутність спливного вікна, антивірусного сповіщення чи підозрілої поведінки редактора не доводить, що розширення було бездіяльним. Відкладений запуск і чергування з версіями-приманками були частиною обходу перевірок.

Що робити після встановлення Solidity Pro

  1. Ізолюйте робочу станцію. Від’єднайте її від виробничих VPN, хмарних консолей, репозиторіїв і операцій із гаманцями. Не змінюйте секрети з потенційно скомпрометованого комп’ютера.
  2. Зафіксуйте точний перелік розширень. У VS Code перегляньте панель Extensions і повний ID видавця; адміністратори також можуть зберегти результат команди code --list-extensions --show-versions. Перевірте всі сумісні редактори та віддалені профілі того самого облікового запису.
  3. Збережіть корисні докази. Зафіксуйте ID і версію, шлях встановлення, часові мітки, свіжі журнали редактора, несподівані процеси Python і мережеві сповіщення до видалення файлів.
  4. Видаліть зазначені розширення та пакети ненадійних видавців. Не залишайте версію-приманку лише тому, що вона виглядає чистою. Перевірте інші розширення від того самого видавця або репозиторію.
  5. Замініть доступні секрети з чистого пристрою. Відкличте токени систем контролю версій, змініть хмарні й API-ключі, замініть пари SSH-ключів, завершіть сеанси браузера та перегляньте журнали аудиту. Якщо зловмисник міг прочитати seed-фразу або закритий ключ, створіть новий гаманець із новою seed-фразою на довіреному пристрої та переведіть активи: зміна пароля не скасовує закритий ключ блокчейну.
  6. Перевірте систему на корисне навантаження поза редактором. Видалення розширення не прибирає відокремлений етап Python, вторинний інфостілер або створену ним стійкість. Запустіть повне сканування та перевірте автозапуск, заплановані завдання, служби, зміни браузера й підозрілі файли у тимчасових каталогах і профілі користувача.
  7. Перевстановіть систему з високою цінністю доступу, якщо доказів недостатньо. Коли на комп’ютері були ключі підпису, доступ до розгортання, виробничі секрети або цінні гаманці, чисте перевстановлення безпечніше за припущення, що знайдено всі компоненти.

Якщо розширення запускалося на Windows, після його видалення скористайтеся Gridinsoft Anti-Malware, щоб перевірити систему на інфостілери, завантажені компоненти, елементи автозапуску та іншу стійкість. Сканування може знайти локальні залишки шкідливого ПЗ, але не відкличе викрадені токени й не відновить скомпрометовану seed-фразу — ці дії потрібно виконати окремо з чистого пристрою.

Як зменшити ризик шкідливих розширень

  • Перевіряйте повний ID видавця та власника проєкту, а не лише назву, логотип, рейтинг або кількість завантажень.
  • Використовуйте корпоративний список дозволених розширень і перевіряйте оновлення до їх появи на станціях із виробничим доступом.
  • Не зберігайте гарячі гаманці й seed-фрази у звичайному профілі розробника та не передавайте їх через буфер обміну.
  • Розділяйте ключі збірки, підпису й виробничого середовища, щоб одне розширення не отримало доступ до всього.
  • Після зміни працівника, ролі чи проєкту перевіряйте розширення й видаляйте непотрібні інструменти.

Ця кампанія повторює ту саму проблему довіри до інструментів розробника, що й отруєне розширення VS Code, яке відкрило репозиторії GitHub. Відновлення секретів також перетинається з реакцією на Keyv-хробака в npm та контролем викрадених API-ключів ШІ. Практичне правило незмінне: встановлення або оновлення розширення — це виконання коду всередині довіреного середовища розробника.

Джерела

  1. Yeeth Security. «Solidity Pro’s WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer». Yeeth Security, 6 серпня 2026 року. Технічний звіт.
  2. Koi Security. «WhiteCobra’s Playbook Exposed». Koi Security, вересень 2025 року; дата звернення — 10 серпня 2026 року. Аналіз кампанії.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.