Los investigadores de seguridad detectaron la técnica NullReceiver, un nuevo método de comando y control (C2) basado en blockchain utilizado por atacantes norcoreanos, en dos paquetes npm troyanizados. Estos paquetes, publicados como las bibliotecas 'bianira-ui' y 'fluid-type-ui', han sido descargados aproximadamente 700 veces en total desde el 28 de julio de 2026. Aunque los paquetes han sido eliminados del repositorio de npm, los análisis indican que el código malicioso fue descargado previamente por numerosos desarrolladores.

NullReceiver codifica la dirección IP del servidor C2 dentro de los bytes de la dirección de destino de una transferencia de Ethereum vacía y sin datos. El software malicioso localiza la última transacción saliente de una billetera de atacante predeterminada, convierte los primeros cuatro bytes de la dirección de destino de esa transacción a un número decimal para obtener la dirección IP 166.88.134.62 y se conecta a ella. En este método no se utilizan contratos inteligentes ni datos de transacción (calldata), por lo que la transacción está completamente vacía y tiene el costo mínimo posible en la red.

Al igual que en EtherHiding, NullReceiver no requiere una dirección de destino fija y rastreable, sino que genera una nueva dirección de uso cada vez, lo que dificulta el seguimiento y la atribución. Debido a que la técnica solo puede transportar unos pocos bytes, no puede introducir de contrabando una URL completa o un script, pero el costo de la transacción es muy bajo.