De acordo com a equipe de segurança da SlowMist, uma extensão maliciosa chamada juannegro.solidity foi encontrada no marketplace do IDE TRAE, disfarçada como um plugin legítimo de Solidity. Embora tenha sido removida do Open VSX, a extensão permaneceu acessível pelo marketplace do TRAE em 18 de jul. A análise da SlowMist mostra que a extensão é executada ao iniciar o IDE, estabelecendo persistência e usando contratos inteligentes da Ethereum para armazenar e recuperar configurações dinâmicas de C2, permitindo que os atacantes atualizem endpoints e payloads sem republicar a extensão.
Os usuários que instalaram a extensão são orientados a removê-la imediatamente e verificar possíveis comprometimentos no sistema. O incidente evidencia que marketplaces de extensões podem ser vetores iniciais de infecção e que a infraestrutura de blockchain está sendo explorada para gerenciamento dinâmico de C2.