My News ← 戻る

npmの@injectivelabs/sdk-tsが侵害——偽テレメトリでウォレット秘密鍵を窃取・17パッケージに波及

npmの@injectivelabs/sdk-tsが侵害——偽テレメトリでウォレット秘密鍵を窃取・17パッケージに波及

項目 内容
ジャンル セキュリティ
日付 2026-07-10
元記事 Aikido Security Blog

要約

Aikido Securityは、npm上の暗号資産開発向けパッケージ「@injectivelabs/sdk-ts」が侵害されたことを報告した。悪意ある悪性リリースには、利用統計収集(テレメトリ)のコードと偽装したウォレット秘密鍵・ニーモニックシードフレーズを盗み出す機能が隠蔽されていた。さらに、この悪性コードは17の関連npmパッケージに伝播していたことも確認されている。暗号資産開発者を直接標的にしたサプライチェーン攻撃の典型例であり、パッケージ管理システムの脆弱性を突いた高度な手口だ。影響を受けた開発者はウォレットの鍵を即時ローテーションし、関連するサービスの認証情報を確認することが急務。依存パッケージの定期的な監査とSBOM(ソフトウェア部品表)の整備が改めて推奨される。


元記事を読む →