Bitget App
スマートな取引を実現
暗号資産を購入市場取引先物Bitget EarnWeb3広場もっと見る
取引
現物
暗号資産の売買
マージン
資本を増幅し、資金効率を最大化
Onchain
手間なく簡単にオンチェーン取引
交換とブロック取引
ワンクリックで手数料無料で暗号資産を交換
探索
Launchhub
チャンスを先取りし、スタートラインで優位に立つ
コピー
エリートトレーダーをワンクリックでコピー
Bots
シンプルで高速、そして信頼性の高いAI取引ボット
取引
USDT-M 先物
USDTで決済される先物
USDC-M 先物
USDCで決済される先物
Coin-M 先物
暗号資産で決済される先物
探索
先物ガイド
初心者から上級者までを対象とした先物取引のガイドブック
先物キャンペーン
豪華な報酬が待っている
商品一覧
資産を増やすための多彩な商品
シンプルEarn
好きなタイミングで入出金&リスクゼロで柔軟なリターンを獲得
On-chain Earn
元本をリスクにさらさずに、毎日利益を得る
仕組商品
市場の変動を乗り越えるための強力な金融イノベーション
VIP & ウェルスマネジメント
スマートなウェルスマネジメントのためのプレミアムサービス
借入
高い資金安全性を備えた柔軟な借入
速報:暗号資産ファンド、大規模なサプライチェーン攻撃によるリスク

速報:暗号資産ファンド、大規模なサプライチェーン攻撃によるリスク

CryptotickerCryptoticker2025/09/09 04:56
原文を表示
著者:Cryptoticker

Crypto Hack: 何が起こったのか?

広く利用されているnpmパッケージ「error-ex」の1.3.3リリースが改ざんされていました。内部には難読化されたコードが隠されており、2つの危険な攻撃モードを発動します:

  • クリップボードハイジャック:ウォレットアドレスを貼り付けると、マルウェアが攻撃者の似たアドレスにこっそりと置き換えます。
  • トランザクション傍受:ブラウザウォレットを使用している場合、このコードはトランザクションコールを傍受し、確認画面が表示される前に受取人のアドレスを変更することができます。

送信先アドレスのすべての文字を細かく確認しない限り、これに気付くのはほぼ不可能です。

このCrypto Hackのリスクがあるのは誰か?

  1. 開発者:バージョンを厳密に固定せずに依存関係を取得しているプロジェクトは、感染したバージョンをインストールしている可能性があります。これは、CIパイプライン、本番ビルド、JavaScriptに依存するアプリに影響を及ぼす可能性があります。
  2. 暗号資産ユーザー:このマルウェアは、主要な資産である$BTC、$ETH、$SOL、$TRX、$LTC、$BCHを標的としています。クリップボードユーザーもブラウザウォレットもリスクがあります。
  3. プラットフォーム:npmライブラリを統合している中央集権型アプリも、知らずに悪意あるコードを含んでいる可能性があります。

どの企業が影響を受けたのか?

すでにSwissBorgは、侵害されたパートナーAPIに関連する被害を確認しています。攻撃で192,600 SOL(約41.5Mドル)が流出しました。SwissBorgアプリ自体は安全ですが、SOL Earn Programが被害を受け、1%未満のユーザーに影響が出ました。プラットフォームは、財務資金やホワイトハッカーの支援を含む回復措置を約束しています。

自分を守る方法

今すぐ行うべきことは以下の通りです:

ウォレットユーザー向け

✅ すべてのトランザクションを必ず確認し、署名前に受取人アドレス全体をチェックしましょう。
✅ 署名内容が明確に表示されるハードウェアウォレットを使用しましょう。
✅ 不要なブラウザウォレット拡張機能は避けましょう。
✅ 何か違和感がある場合(予期しない署名リクエストなど)、すぐにタブを閉じましょう。

開発者向け

⚙️ 依存関係を固定するため、CIビルドをnpm installからnpm ciに切り替えましょう。
⚙️ npm ls error-exを実行して感染したインストールを検出しましょう。
⚙️ 安全なバージョン(error-ex@1.3.2)を固定し、ロックファイルを再生成しましょう。
⚙️ SnykDependabotなどの依存関係スキャナーを追加しましょう。
⚙️ package-lockの変更もコードレビューと同じ厳しさで確認しましょう。

今後の展望

この事件は、Web3およびそれ以外のサプライチェーンの脆弱性を浮き彫りにしています。小さなパッケージの侵害が数十億回のダウンロードに波及し、世界中の開発者や暗号資産保有者に影響を与える可能性があります。直近の危険はアドレスのすり替え攻撃ですが、より広い懸念はこの問題が金融インフラにどこまで広がるかという点です。

現時点では:署名前に必ず確認し、依存関係を固定し、セキュリティの手抜きをしないでください。

0

免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。

PoolX: 資産をロックして新しいトークンをゲット
最大12%のAPR!エアドロップを継続的に獲得しましょう!
今すぐロック

こちらもいかがですか?

ナスダックが推進、「トークン化証券」が米国主要取引所で初めて取引許可される可能性

ナスダックは月曜日にSECに提案書を提出し、主要市場でトークン化証券の取引を認めるよう求めました。この動きが承認されれば、ブロックチェーン技術が米国の中核的な金融システムに初めて組み込まれることになります。

ForesightNews2025/09/09 16:32
ナスダックが推進、「トークン化証券」が米国主要取引所で初めて取引許可される可能性