根據慢霧(SlowMist)安全團隊的說法,於 TRAE IDE 的市集(marketplace)中發現一個名為 juannegro.solidity 的惡意擴充功能,並偽裝成合法的 Solidity 外掛。儘管已從 Open VSX 移除,該擴充功能仍可在 7 月 18 日當天透過 TRAE 市集存取。慢霧分析顯示,該擴充功能會在 IDE 啟動時執行,以建立持久性,並透過以太坊智能合約儲存及回取動態的 C2 設定,使攻擊者能在不重新發布該擴充功能的情況下更新端點與載荷。
建議已安裝該擴充功能的使用者立即移除,並檢查系統是否已遭入侵。本次事件凸顯了擴充功能市集作為初始感染途徑的風險,以及其被用於動態 C2 管理的區塊鏈基礎設施。