Паралельно дослідники описали новий спосіб приховування інфраструктури шкідливого програмного забезпечення: адреса сервера, який віддає команди зараженій системі, кодується в адресі призначення звичайної Ethereum-транзакції без суми та додаткових даних. Техніка отримала назву NullReceiver .
29 липня 2026 року Amazon оприлюднила аналіз, у якому пов’язала чотири окремі інциденти в екосистемі npm з одним актором — Sapphire Sleet. ATI оцінює це ототожнення із середньою впевненістю та вважає групу фінансово мотивованою .
Послідовність атак була такою :
Замість зламу самого реєстру npm нападники використовували соціальну інженерію: входили в довіру до супровідників пакетів, викрадали їхні облікові дані та публікували оновлення з довірених акаунтів . Шкідливі зміни запускалися під час встановлення залежностей і могли викрадати облікові дані, токени, ключі API та криптовалюту. За даними дослідників, частина коду була створена або доповнена за допомогою ШІ, щоб ускладнити виявлення .
2–4 серпня 2026 року аналітики OpenSource Malware повідомили про NullReceiver — техніку блокчейн-командування, виявлену у двох інших троянізованих npm-пакетах: bianira-ui@1.27.0 і fluid-type-ui@2.0.8 . Пакети маскувалися під легітимні плагіни Tailwind CSS і пов’язуються з кампанією Contagious Interview .
C2 (command and control, або сервер командування та керування) — це інфраструктура, через яку шкідлива програма отримує команди від оператора. У випадку NullReceiver вона визначається так :
0xa322e5f3d311d3080e6f0121063e9adc2490ef1a .На відміну від традиційного підходу, у коді немає статичної IP-адреси чи підозрілого домену. Також у транзакції немає прихованого повідомлення або додаткового корисного навантаження — зовні це виглядає як звичайна операція в блокчейні.
Дослідники вважають NullReceiver розвитком попередньої техніки EtherHiding. Якщо EtherHiding ховав код у даних блокчейн-транзакції або смартконтракту, NullReceiver переносить «секрет» у саму адресу одержувача нульового переказу . Це ускладнює виявлення за допомогою пошуку підозрілих даних у транзакціях.
До висновків про зв’язок атак із Sapphire Sleet дійшли кілька великих компаній з кібербезпеки:
У доступних матеріалах не знайдено окремої публічної заяви уряду Північної Кореї, яка б прямо заперечувала саме звинувачення у кампаніях Sapphire Sleet або NullReceiver. У джерелах зазначається, що Пхеньян зазвичай заперечує звинувачення у державних кібератаках дипломатичними каналами, але підтвердження прямої заяви щодо цих конкретних інцидентів немає.
NullReceiver показує, чому одних статичних перевірок і блокування доменів недостатньо: шкідливий код може не містити ані підозрілого домену, ані IP-адреси, а отримувати їх під час роботи з публічного блокчейна.
Фахівцям варто:
Головний урок цих інцидентів полягає в тому, що довіра до популярного пакета вже не є достатньою гарантією безпеки. Ризик може з’явитися не в основному коді бібліотеки, а в оновленні, залежності або скрипті, який запускається ще до того, як застосунок почне працювати.