npmの@injectivelabs/sdk-tsが侵害——偽テレメトリでウォレット秘密鍵を窃取・17パッケージに波及
npmの@injectivelabs/sdk-tsが侵害——偽テレメトリでウォレット秘密鍵を窃取・17パッケージに波及
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-07-10 |
| 元記事 | Aikido Security Blog |
要約
Aikido Securityは、npm上の暗号資産開発向けパッケージ「@injectivelabs/sdk-ts」が侵害されたことを報告した。悪意ある悪性リリースには、利用統計収集(テレメトリ)のコードと偽装したウォレット秘密鍵・ニーモニックシードフレーズを盗み出す機能が隠蔽されていた。さらに、この悪性コードは17の関連npmパッケージに伝播していたことも確認されている。暗号資産開発者を直接標的にしたサプライチェーン攻撃の典型例であり、パッケージ管理システムの脆弱性を突いた高度な手口だ。影響を受けた開発者はウォレットの鍵を即時ローテーションし、関連するサービスの認証情報を確認することが急務。依存パッケージの定期的な監査とSBOM(ソフトウェア部品表)の整備が改めて推奨される。