По данным команды безопасности SlowMist, в маркетплейсе TRAE IDE была обнаружена вредоносная расширение с названием juannegro.solidity, замаскированная под легитимный плагин Solidity. Хотя расширение было удалено из Open VSX, по состоянию на 18 июля оно оставалось доступным в маркетплейсе TRAE. Анализ SlowMist показывает, что расширение выполняется при запуске IDE, устанавливая устойчивость (persistence), и использует смарт-контракты Ethereum для хранения и извлечения динамических конфигураций C2, что позволяет атакующим обновлять конечные точки и полезные нагрузки без повторной публикации расширения.
Пользователям, установившим расширение, настоятельно рекомендуется удалить его немедленно и проверить систему на возможное заражение. Инцидент подчеркивает, что маркетплейсы расширений выступают в качестве векторов первоначального заражения, а блокчейн-инфраструктура используется для динамического управления C2.