Bitget App
スマートな取引を実現
暗号資産を購入市場取引先物Bitget EarnWeb3広場もっと見る
取引
現物
暗号資産の売買
マージン
資本を増幅し、資金効率を最大化
Onchain
手間なく簡単にオンチェーン取引
交換とブロック取引
ワンクリックで手数料無料で暗号資産を交換
探索
Launchhub
チャンスを先取りし、スタートラインで優位に立つ
コピー
エリートトレーダーをワンクリックでコピー
Bots
シンプルで高速、そして信頼性の高いAI取引ボット
取引
USDT-M 先物
USDTで決済される先物
USDC-M 先物
USDCで決済される先物
Coin-M 先物
暗号資産で決済される先物
探索
先物ガイド
初心者から上級者までを対象とした先物取引のガイドブック
先物キャンペーン
豪華な報酬が待っている
商品一覧
資産を増やすための多彩な商品
シンプルEarn
好きなタイミングで入出金&リスクゼロで柔軟なリターンを獲得
On-chain Earn
元本をリスクにさらさずに、毎日利益を得る
仕組商品
市場の変動を乗り越えるための強力な金融イノベーション
VIP & ウェルスマネジメント
スマートなウェルスマネジメントのためのプレミアムサービス
借入
高い資金安全性を備えた柔軟な借入
NPMサプライチェーンの侵害により、暗号資金がアドレススワッピング型マルウェアにさらされる可能性があるとLedgerのCTOが警告

NPMサプライチェーンの侵害により、暗号資金がアドレススワッピング型マルウェアにさらされる可能性があるとLedgerのCTOが警告

CoinotagCoinotag2025/09/08 21:25
原文を表示
著者:Marisol Navaro








  • Webウォレットでの悪意あるアドレスすり替えが暗号取引を標的にしています。

  • 侵害されたパッケージには、「color-name」や「color-string」など広く利用されているNPMモジュールが含まれます。

  • 影響を受けたパッケージは10億回以上ダウンロードされており、クロスチェーンでのリスクが高まっています。

NPMサプライチェーンのエクスプロイト:今すぐ取引への署名を停止し、パッケージを検証しウォレットを保護してください。即時の防御策を学びましょう。

NPMサプライチェーンのエクスプロイトとは?

NPMサプライチェーンのエクスプロイトは、信頼性の高い開発者アカウントが侵害され、JavaScriptパッケージに悪意あるペイロードが注入される攻撃です。このペイロードはWebベースのウォレットやdApps内で暗号通貨アドレスを密かにすり替えることができ、複数チェーンにわたる資金を危険にさらします。

どのようにしてJavaScriptパッケージが侵害されたのか?

セキュリティ研究者や業界専門家によると、NPM上の信頼できる開発者アカウントが侵害され、攻撃者が改ざんされたアップデートを公開できるようになりました。この悪意あるコードは、暗号関連サイトで利用されるブラウザ環境で実行され、取引時に宛先アドレスを変更することができます。


どのパッケージやコンポーネントが影響を受けているのか?

ブロックチェーンセキュリティ企業は、「color-name」や「color-string」などの小規模ユーティリティモジュールを含む、約24の人気NPMパッケージが影響を受けていることを特定しました。NPMはJavaScriptの中心的なパッケージマネージャーであるため、多くのWebサイトやフロントエンドプロジェクトがこれらの依存関係を間接的に利用しています。

パッケージごとの報告されたリスクの概要 パッケージ 報告されたダウンロード数 リスクレベル
color-name 数億回
color-string 数億回
その他のユーティリティモジュール(合計) 10億回以上 クリティカル

暗号ユーザーは今すぐどのように資金を守れるか?

即時の対応策:Webウォレットでの取引署名を停止し、ブラウザウォレットをdAppsから切断し、未検証のJavaScriptに依存するサイトとのやり取りを避けてください。開発環境でパッケージの整合性を検証し、管理するサイトには厳格なContent Security Policy(CSP)ルールを適用してください。

開発者が取るべき予防策は?

開発者は依存関係のバージョンを固定し、利用可能な場合はパッケージ署名を検証し、サプライチェーンスキャンツールを実行し、最近のパッケージアップデートを監査する必要があります。既知の安全なバージョンに戻し、lockfileから再構築することでリスクを軽減できます。重要なフロントエンドライブラリには再現可能なビルドと独立した検証を利用してください。



よくある質問

日常の暗号ユーザーにとって脅威はどれほど差し迫っているか?

WebベースのウォレットやdAppsとやり取りするユーザーにとって、脅威は即時的です。サイトが改ざんされたモジュールに依存している場合、アドレスすり替えコードが取引フロー中にブラウザで実行される可能性があります。

誰がこの侵害を特定し、何を述べたか?

LedgerのCTOであるCharles Guillemetがこの問題を公に指摘し、アドレスすり替えの仕組みと規模について言及しました。ブロックチェーンセキュリティ企業も影響を受けたモジュールを報告しています。これらの観察は、業界専門家による公開投稿やセキュリティアドバイザリーに基づいています。

重要なポイント

  • 取引署名を停止する:パッケージが検証されるまでWebウォレットでの署名を避けてください。
  • 依存関係を監査する:開発者はフロントエンドコードで使用するNPMパッケージのバージョン固定・署名・スキャンを徹底してください。
  • 防御策を講じる:ウォレットの切断、セッションのクリア、CSPやサプライチェーンスキャンツールの活用を行いましょう。

結論

NPMサプライチェーンのエクスプロイトは、小規模なユーティリティパッケージがアドレスの密かなすり替えを可能にし、暗号ユーザーにシステミックなリスクをもたらすことを示しています。防御的な姿勢を維持し、取引署名の停止、依存関係の監査、検証済みアドバイザリーの遵守を徹底してください。COINOTAGは、さらなる技術的詳細や対策が確認され次第、本レポートを更新します(2025-09-08公開)。

見逃した方へ:Ethereum ETFのフローとCME建玉は、市場の成熟化と需要回復の可能性を示唆するかもしれません
0

免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。

PoolX: 資産をロックして新しいトークンをゲット
最大12%のAPR!エアドロップを継続的に獲得しましょう!
今すぐロック

こちらもいかがですか?

2025年で最も注目される仮想通貨業界のプロダクト競争、最後に笑うのは誰か

memeローンチパッドの過去、現在、そして未来

BlockBeats2025/09/09 06:04
2025年で最も注目される仮想通貨業界のプロダクト競争、最後に笑うのは誰か

IOSG:「目をつぶって買える」アルトコインシーズンはなぜ過去のものとなったのか?

将来的なアルトコイン市場は「バーベル型」になる可能性があり、一方の端にはブルーチップ級のDeFiやインフラがあり、もう一方の端には純粋なハイリスク志向のトークンが存在する。

BlockBeats2025/09/09 06:04
IOSG:「目をつぶって買える」アルトコインシーズンはなぜ過去のものとなったのか?

金の延べ棒が「走る」ことを学んだとき:XAUmはどのようにしてゴールドをアクティブアセットに変えるのか

ゴールドRWAを単にオンチェーン化するのではなく、本当に安全にオンチェーン化する。

BlockBeats2025/09/09 06:03
金の延べ棒が「走る」ことを学んだとき:XAUmはどのようにしてゴールドをアクティブアセットに変えるのか