Bitget App
スマートな取引を実現
暗号資産を購入市場取引先物Bitget EarnWeb3広場もっと見る
取引
現物
暗号資産の売買
マージン
資本を増幅し、資金効率を最大化
Onchain
手間なく簡単にオンチェーン取引
交換とブロック取引
ワンクリックで手数料無料で暗号資産を交換
探索
Launchhub
チャンスを先取りし、スタートラインで優位に立つ
コピー
エリートトレーダーをワンクリックでコピー
Bots
シンプルで高速、そして信頼性の高いAI取引ボット
取引
USDT-M 先物
USDTで決済される先物
USDC-M 先物
USDCで決済される先物
Coin-M 先物
暗号資産で決済される先物
探索
先物ガイド
初心者から上級者までを対象とした先物取引のガイドブック
先物キャンペーン
豪華な報酬が待っている
商品一覧
資産を増やすための多彩な商品
シンプルEarn
好きなタイミングで入出金&リスクゼロで柔軟なリターンを獲得
On-chain Earn
元本をリスクにさらさずに、毎日利益を得る
仕組商品
市場の変動を乗り越えるための強力な金融イノベーション
VIP & ウェルスマネジメント
スマートなウェルスマネジメントのためのプレミアムサービス
借入
高い資金安全性を備えた柔軟な借入
暗号通貨ハッカーがEthereumスマートコントラクトを利用してマルウェアのペイロードを隠蔽

暗号通貨ハッカーがEthereumスマートコントラクトを利用してマルウェアのペイロードを隠蔽

CryptoNewsNetCryptoNewsNet2025/09/04 08:44
原文を表示
著者:coindesk.com

Ethereumは、ソフトウェアサプライチェーン攻撃の最新の標的となっています。

ReversingLabsの研究者は今週初め、Ethereumのスマートコントラクトを利用して有害なコードを隠蔽し、従来のセキュリティチェックを回避することを可能にした2つの悪意あるNPMパッケージを発見しました。

NPMはNode.jsのランタイム環境向けのパッケージマネージャーであり、世界最大のソフトウェアレジストリと見なされています。開発者はここで数百万のソフトウェアプログラムに貢献するコードにアクセスし、共有することができます。

「colortoolsv2」と「mimelib2」というパッケージは、7月に広く利用されているNode Package Managerリポジトリにアップロードされました。一見すると単純なユーティリティのように見えましたが、実際にはEthereumのブロックチェーンを利用して隠されたURLを取得し、侵害されたシステムに第2段階のマルウェアをダウンロードさせていました。

これらのコマンドをスマートコントラクト内に埋め込むことで、攻撃者は自らの活動を正当なブロックチェーントラフィックに偽装し、検出をより困難にしました。

「これはこれまでに見たことがないものです」とReversingLabsの研究者Lucija Valentićはレポートで述べています。「これは、オープンソースリポジトリや開発者を標的とする悪意あるアクターによる検出回避戦略の急速な進化を浮き彫りにしています。」

この手法は古い手口を応用したものです。過去の攻撃では、GitHub Gists、Google Drive、OneDriveなどの信頼されたサービスを利用して悪意あるリンクをホストしていました。今回はEthereumのスマートコントラクトを活用することで、すでに危険なサプライチェーン戦術に暗号資産の要素を加えています。

この事件はより広範なキャンペーンの一部です。ReversingLabsは、偽のGitHubリポジトリに関連付けられたパッケージを発見しました。これらのリポジトリは、cryptocurrency trading botを装っていました。リポジトリには偽造のコミット、偽のユーザーアカウント、誇張されたスター数が追加され、正当なものに見せかけていました。

コードを取得した開発者は、気付かないうちにマルウェアをインポートするリスクがありました。

オープンソースの暗号資産ツールにおけるサプライチェーンリスクは新しいものではありません。昨年、研究者たちはnpmやPyPIなどのリポジトリを通じて開発者を標的とする20以上の悪意あるキャンペーンを指摘しました。

多くはウォレット認証情報の窃取や暗号資産マイナーのインストールを目的としていました。しかし、Ethereumのスマートコントラクトを配信手段として利用することで、攻撃者がブロックチェーンエコシステムに巧妙に溶け込むよう適応していることが示されています。

開発者への教訓は、人気のあるコミットやアクティブなメンテナーも偽装可能であり、一見無害なパッケージにも隠れたペイロードが含まれている可能性があるということです。

0

免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。

PoolX: 資産をロックして新しいトークンをゲット
最大12%のAPR!エアドロップを継続的に獲得しましょう!
今すぐロック

こちらもいかがですか?

StoryのIPトークン、Nasdaq上場企業による2億2,000万ドルのトレジャリーベット後に25%急騰

Story ProtocolのIPトークンは、Heritage Distillingが財務準備戦略に採用したことで新高値を記録し、機関投資家の支持と取引量の急増を引き起こしました。

BeInCrypto2025/09/10 10:43
StoryのIPトークン、Nasdaq上場企業による2億2,000万ドルのトレジャリーベット後に25%急騰

Metaplanetがbitcoin購入のために13億8000万ドルを調達へ

Metaplanetは、海外での株式発行を通じて139億円を調達し、そのうち125億円をBitcoinの取得に、13億8000万円をインカム戦略に割り当てます。これにより、円安やインフレリスクに対する財務戦略を強化します。

BeInCrypto2025/09/10 10:43
Metaplanetがbitcoin購入のために13億8000万ドルを調達へ

アルトコイン指数が71に急上昇—2025年最大のラリーの手がかりか?

Altcoin Season Indexの急激な上昇とBitcoinのドミナンス低下は、altcoinのラリーが形成されつつあることを示しています。アナリストたちは強気のパターンを指摘していますが、9月の市場における詐欺や過大評価されたバリュエーションには警戒を促しています。

BeInCrypto2025/09/10 10:43
アルトコイン指数が71に急上昇—2025年最大のラリーの手がかりか?