Введение
Bitcoinlib — это библиотека Python с открытым исходным кодом, призванная упростить разработку Bitcoin. Своего рода набор инструментов для программистов, которые хотят создавать кошельки Bitcoin, управлять транзакциями или разрабатывать приложения, взаимодействующие с блокчейном Bitcoin. С момента запуска его скачали более 1 миллиона раз, что показывает, насколько широко он пользуется доверием и используется в криптосообществе.
Что делает Bitcoinlib:
- Создает и управляет кошельками: позволяет разработчикам создавать биткойн-кошельки для безопасного хранения, отправки и получения биткойнов.
- Обрабатывает транзакции: упрощает процесс создания, подписания и трансляции транзакций Bitcoin.
- Поддерживает несколько сетей: Bitcoinlib работает с основной сетью Bitcoin (где задействованы реальные деньги) и тестовыми сетями (для экспериментов без риска).
- Открытый исходный код и гибкость: поскольку исходный код открытый, любой желающий может использовать, изменять или вносить в него свой вклад, что делает его популярным среди разработчиков по всему миру.
Для новичков Bitcoinlib — это как удобный мост в сложный мир Bitcoin. Вместо того, чтобы бороться с техническими деталями блокчейна, разработчики могут использовать готовые функции Bitcoinlib, чтобы быстро выполнять задачи. Например, эта библиотека автоматизирует сложные задачи, такие как генерация закрытых ключей или подписание транзакций, экономя разработчикам часы кодирования.
Bitcoinlib под огнем критики: как тайпсквоттинг PyPI подвергает риску криптовалютные кошельки
В начале апреля 2025 года исследователи безопасности забили тревогу о вредоносной атаке, нацеленной на пользователей Bitcoinlib. Хакеры не атаковали саму библиотеку Bitcoinlib, а вместо этого использовали хитрый трюк, чтобы обмануть разработчиков и заставить их загрузить поддельные версии библиотеки.
Эта атака включала загрузку вредоносных пакетов на PyPI, платформу, где разработчики загружают библиотеки Python, среди которых Bitcoinlib. Для разработчиков и энтузиастов такие инструменты, как Bitcoinlib, облегчают взаимодействие с блокчейном Bitcoin, создание кошельков и разработку приложений. Но с большой силой приходит большая ответственность — и, к сожалению, большой риск.
Отчет ReversingLabs о безопасности цепочки поставок программного обеспечения за 2025 год подтверждает, что атаки на цепочки поставок программного обеспечения стали более изощренными в 2024 году. Особенно это касается приложений криптовалюты. В отчете освещаются 23 вредоносные кампании, нацеленные на криптоинфраструктуру, в основном через репозитории с открытым исходным кодом, среди которых как npm и PyPI (индекс пакетов Python).
Среднее количество уязвимостей, обнаруженных в пакетах npm и PyPI с высоким трафиком
Злоумышленники использовали базовый типосквоттинг и продвинутые тактики, среди которых создание легитимно выглядящих пакетов. Позже эти пакеты обновлялись вредоносным кодом. Примерами служат пакет «aiocpa», который изначально казался безобидным, но позже был превращен в оружие для компрометации кошельков, а также атака на библиотеку web3.js Соланы.
ReversingLabs называет криптовалюту «канарейкой в угольной шахте», отмечая, что финансовые стимулы делают криптоплатформы привлекательной целью — и предварительным просмотром будущих угроз для других отраслей. Отчет призывает организации выйти за рамки предположений, основанных на доверии, особенно при работе со сторонними или закрытыми двоичными файлами.
Давайте разберемся, как это произошло и почему это так важно.
Как хакеры атаковали Bitcoinlib
Вот пошаговый обзор атаки:
- Поддельные пакеты, загруженные в PyPI: хакеры создали два поддельных пакета Python под названием «bitcoinlibdbfix» и «bitcoinlib-dev». Эти названия были намеренно выбраны так, чтобы звучать как настоящие, заставляя разработчиков думать, что это обновления или исправления для настоящего Bitcoinlib.
- Маскировка под решения: Поддельные пакеты были проданы как решения предполагаемой проблемы с Bitcoinlib, которая вызывала сообщения об ошибках во время передачи биткоинов. Разработчики, стремясь исправить свой код, загрузили эти пакеты, не подозревая о нечестной игре.
- Вредоносное ПО, встроенное в код: После установки поддельные пакеты выпускали вредоносное ПО, опустошающее кошелек. Это вредоносное ПО заменяло легитимный инструмент командной строки (называемый clw) вредоносной версией. Поддельный инструмент был разработан для кражи конфиденциальных данных, таких как закрытые ключи и адреса кошельков, которые являются ключами для доступа к биткоинам и их перемещения.
- Кража криптоактивов: Имея на руках закрытые ключи, хакеры могли получить доступ к кошелькам Bitcoin жертв и перевести средства на свои счета. Поскольку транзакции Bitcoin необратимы, у жертв было мало шансов вернуть свои деньги.
К счастью, исследователи безопасности использ




