VDB

GCVE-110-OSM-2026-7966

GCVE-110-OSM-2026-7966
Advisory PublishedCVSS 9.6/10
Vulnetix · Advisory published July 15, 2026
Malicious package detected. Behaviors: data exfiltration, code execution, obfuscated code. ENTRY dist/chain-sdk-js.cjs.js (main: dist/chain-sdk-js.cjs.js) LOOT - Cryptocurrency Wallet Theft in dist/chain-sdk-js.umd.js: "mnemonic phrase" - Cryptocurrency Wallet Theft in dist/thetajs.umd.js: "mnemonic phrase" DESTINATION - reconstructed: https://ethers.xdai.quiknode.pro/v1/lb/${...} (primary, reconstructed) - custom-c2: ethers.xdai.quiknode.pro (reconstructed) in dist/chain-sdk-js.umd.js - custom-c2: http://ecma-international.org/ecma-262/7.0/#sec-object.prototype.tostring (plaintext) in dist/chain-sdk-js.umd.js - custom-c2: https://git.io/vad3K (plaintext) in dist/chain-sdk-js.umd.js - custom-c2: https://npms.io/search?q=ponyfill. (plaintext) in dist/chain-sdk-js.umd.js - custom-c2: https://mathiasbynens.be/notes/javascript-unicode (plaintext) in dist/chain-sdk-js.umd.js - custom-c2: http://eev.ee/blog/2015/09/12/dark-corners-of-unicode/ (plaintext) in dist/chain-sdk-js.umd.js - custom-c2: https://bugs.webkit.org/show_bug.cgi?id=156034 (plaintext) in dist/chain-sdk-js.umd.js (+93 more) EXFIL - Data Encoding for Exfiltration in dist/chain-sdk-js.umd.js: "btoa(" - Data Encoding for Exfiltration in dist/thetajs.umd.js: "btoa(" OBFUSCATION - Dynamic Base64 Decoding in dist/chain-sdk-js.umd.js: "atob(textData)" - Obfuscation: function to array replacements in dist/chain-sdk-js.umd.js - Dynamic Base64 Decoding in dist/thetajs.umd.js: "atob(textData)" - Obfuscation: function to array replacements in dist/thetajs.umd.js - Base64 Encoded Payload in dist/chain-sdk-js.umd.js: "'AEQF2AO2DEsA2wIrAGsBRABxAN8AZwCcAEwAqgA0AGwAUgByADcATAAVAFYAIQAyACEAKAAYAFgAGwA..." - Base64 Encoded Payload in dist/thetajs.umd.js: "'AEQF2AO2DEsA2wIrAGsBRABxAN8AZwCcAEwAqgA0AGwAUgByADcATAAVAFYAIQAyACEAKAAYAFgAGwA..." - Obfuscation patterns: charCodeArrayBuild, charCodeChain in dist/thetajs.browser.js - Obfuscation patterns: charCodeChain, unicodeHeavy, hexHeavy in dist/chain-sdk-js.umd.js (+2 more) ADDITIONAL FINDINGS - Dynamic Code Execution in dist/chain-sdk-js.cjs.js: "exec(errorMessage)" - Shell Command Execution in dist/chain-sdk-js.cjs.js: "require('child_process')" - Detached Child Process Payload in dist/chain-sdk-js.cjs.js: "spawn('node', [], { detached: true" - XOR-Encoded String Arrays in dist/chain-sdk-js.umd.js: "var groupSizes = [ 0, 0, 25, 16, 12, 11, 10, 9, 8, 8, 7, 7, 7, 7, 6, 6, 6, 6, 6,..." - Suspicious URL Pattern in Template Literal in dist/chain-sdk-js.umd.js: "https://ethers.xdai.quiknode.pro/v1/lb/${...}" - Brand New Package (+1 more) PAYLOAD FILES dist/chain-sdk-js.umd.js (+ dist/thetajs.umd.js) INDICATORS (IOCs) - ipv4: 13.3.3.7 - ipv6: 1086:175::, 4920:8128:: - urls: https://thetatoken.org, https://theta-bridge-rpc.thetatoken.org/rpc, https://eth-rpc-api.thetatoken.org, https://explorer.thetatoken.org, https://explorer-api.thetatoken.org (+15 more) - domains: thetatoken.org, theta-bridge-rpc.thetatoken.org, eth-rpc-api.thetatoken.org, explorer.thetatoken.org, explorer-api.thetatoken.org (+6 more) - emails: start@yc.length, adding@yc.length, fedor@indutny.com - sha256Hashes: e60fce93b59e9ec53011aabc21c23e97b2a31369b87a5ae9c44ee89e2a6dec0a, f7e3507399e595929db99f34f57937101296891e44d23f0be1f32cce69616821, 8282263212c609d9ea2a6e3e172de238d8c39cabd5ac1ca10646e23fd5f51508, 11f8a8098557dfe45e8256e830b60ace62d613ac2f7b17bed31b6eaff6e26caf, 175e159f728b865a72f99cc6c6fc846de0b93833fd2222ed73fce5b551e5b739 (+45 more) - payloadFileHash: 798a5be3715570c3cfdb308a06bcc5fe60094b151368a0c2e0db98d502c36223

Weaknesses (CWE)

CWE-506Embedded Malicious Code

Risk Scores

CVSS 3.1
9.6/10
Critical · CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H

Affected Products

VendorProductVersionsPlatforms
unknownchain-sdk-jsall (affected)

References

advisory
vendor

Browse GCVE Records

75,797 records in the GCVE database · Updated August 3, 2026

No matching records found.

Explore Further

Investigate this vulnerability in the interactive console or download the raw GCVE record.

$ Console Community · 100/wk Open console ›