Según el equipo de seguridad de SlowMist, se detectó una extensión maliciosa denominada juannegro.solidity en el marketplace de TRAE IDE, disfrazada como un complemento legítimo de Solidity. Aunque fue eliminada de Open VSX, la extensión siguió siendo accesible mediante el marketplace de TRAE a fecha del 18 de julio. El análisis de SlowMist indica que la extensión se ejecuta al iniciar el IDE, estableciendo persistencia y utilizando contratos inteligentes de Ethereum para almacenar y recuperar configuraciones dinámicas de C2, lo que permite a los atacantes actualizar endpoints y cargas útiles sin tener que volver a publicar la extensión.
Se recomienda a los usuarios que la hayan instalado que la retiren de inmediato y que comprueben si el sistema está comprometido. El incidente pone de relieve que los marketplaces de extensiones pueden ser vectores iniciales de infección, y que la infraestructura blockchain puede explotarse para gestionar de forma dinámica la C2.