Güvenlik araştırmacılar, Nord Korealı saldırganların yeni bir blockchain tabanlı komut ve kontrol (C2) tekniği olan NullReceiver'i iki trojanize npm paketinde tespit etti. Bu paketler, 'bianira-ui' ve 'fluid-type-ui' adlı kütüphaneler olarak yayınlandı ve 28 Temmuz 2026 tarihinden itibaren toplamda yaklaşık 700 kez indirildi. Paketler şu anda npm deposundan kaldırılmış olsa da, analizler gösteriyor ki zararlı kodlar daha önce bir sürü geliştirici tarafından indirilmiştir.
NullReceiver, C2 sunucusunun IP adresini sıfır değerli ve veri içermeyen bir Ethereum transferinin alıcı adresinin baytları içinde kodlar. Zararlı yazılım, önceden belirlenmiş bir saldırgan cüzdanının son giden işlemini bulur, bu işlemin hedef adresinin ilk dört baytını ondalık sayıya çevirerek 166.88.134.62 IP adresini elde eder ve bu adrese bağlanır. Bu yöntemde akıllı sözleşme veya işlem verisi (calldata) kullanılmaz, dolayısıyla işlem tamamen boş ve ağ üzerinden en düşük maliyetli şekle sahiptir.
EtherHiding'te olduğu gibi sabit ve izlenebilir bir hedef adresi gerektirmeyen NullReceiver, her seferinde yeni ve kullanım adresi oluşturur, bu da izleme ve atribüsyonu zorlaştırır. Teknik sadece birkaç bayt taşıyabileceği için tam bir URL veya komut dosyası smuggle edemez, ancak işlem maliyeti çok düşüktür.
