2026/3/31 午後1:28 UTC更新:この記事は更新されました。Axios NPMパッケージがサプライチェーン攻撃で侵害されたという投稿がBitcoinEthereumNews.comに掲載されました。2026/3/31 午後1:28 UTC更新:この記事は更新されました。Axios NPMパッケージがサプライチェーン攻撃で侵害されたという投稿がBitcoinEthereumNews.comに掲載されました。

Axios NPMパッケージがサプライチェーン攻撃で侵害される

2026/04/01 10:18
9 分で読めます
本コンテンツに関するご意見・ご感想は、[email protected]までご連絡ください。

2026年3月31日午後1:28 UTC更新:この記事は、Hackenのシニアオフェンシブセキュリティエンジニア、Abdelfattah Ibrahimのコメントを追加するために更新されました。

2つの悪意のあるAxios npmリリースにより、サプライチェーン攻撃が人気のJavaScript HTTPクライアントライブラリを汚染した後、開発者に対して認証情報をローテーションし、影響を受けたシステムを侵害されたものとして扱うよう警告が発せられました。

この侵害は、サイバーセキュリティー企業Socketによって最初に報告され、[email protected]と[email protected]が、npmから削除される前にインストール中に自動的に実行される悪意のある依存関係である[email protected]を取り込むように変更されたと述べました。

セキュリティー企業OX Securityによると、変更されたコードは攻撃者に感染したデバイスへのリモートアクセスを与え、ログイン認証情報、APIキー、暗号資産ウォレット情報などの機密データを盗むことを可能にします。

この事件は、単一の侵害されたオープンソースコンポーネントが、それに依存する何千ものアプリケーションに波及し、開発者だけでなく、システムに接続されているプラットフォームやユーザーも露出させる可能性があることを示しています。 

セキュリティー企業はキーのローテーション、システム監査を促す

OX Securityは、[email protected]または[email protected]をインストールした開発者に対し、システムを完全に侵害されたものとして扱い、APIキーやセッショントークンを含む認証情報を直ちにローテーションするよう警告しました。

Socketは、侵害されたAxiosリリースが、事件の直前に公開され、後に悪意のあるものと特定されたパッケージである[email protected]への依存関係を含むように変更されたと述べました。

関連記事: Trust Walletブラウザ拡張機能がChrome Storeの「バグ」でオフラインに、CEOが語る

同社は、この依存関係がインストール後スクリプトを通じてインストール中に自動的に実行されるように設定されており、攻撃者が追加のユーザー操作なしにターゲットシステム上でコードを実行できるようにしたと述べました。

Socketは、開発者に対して、影響を受けたAxiosバージョンと関連する[email protected]パッケージについてプロジェクトと依存関係ファイルを確認し、侵害されたバージョンを直ちに削除またはロールバックするようアドバイスしました。

HackenのシニアオフェンシブセキュリティエンジニアであるAbdelfattah Ibrahimは、Cointelegraphに対し、この侵害はバックエンド操作でAxiosに依存する暗号資産関連アプリケーションに深刻な影響を与える可能性があると語りました。

「AxiosはAPI呼び出しにおいて重要な役割を果たしているため、暗号資産を扱う分散型アプリケーション(DApp)やアプリにとっては悪いニュースです」と彼は述べ、影響を受けるシステムには取引所統合、ウォレット残高チェック、トランザクションブロードキャストが含まれる可能性があると指摘しました。

Ibrahimは、攻撃で展開されたマルウェアは完全なリモートアクセストロイの木馬として機能し、攻撃者が侵害されたシステムと直接やり取りできるようにすると述べました。彼はまた、この事件がサプライチェーンリスクの処理方法における広範な弱点を浮き彫りにしていると付け加えました。

以前の暗号資産事件がサプライチェーンリスクを浮き彫りに

以前の暗号資産事件は、サプライチェーン侵害が開発者情報の盗難からユーザー向けウォレット損失へとどのようにエスカレートするかを示しています。

1月3日、オンチェーン調査員ZachXBTは、イーサリアムブロックチェーン仮想マシン互換ネットワーク全体で「数百」のウォレットが、各被害者から少額を吸い上げる広範な攻撃で流出したと報告しました。 

サイバーセキュリティー研究者Vladimir S.は、この事件は12月にTrust Walletに影響を与えた侵害に関連している可能性があり、2,500以上のウォレットで約700万ドルの損失をもたらしたと述べました。 

Trust Walletは後に、侵害が開発ワークフローで使用されるnpmパッケージに関するサプライチェーン侵害に起因している可能性があると述べました。

Magazine: 量子セキュア暗号が機能するかどうか誰も知らない

Cointelegraphは、独立した透明性のあるジャーナリズムに取り組んでいます。このニュース記事は、Cointelegraphの編集方針に従って作成されており、正確でタイムリーな情報提供を目指しています。読者は情報を独自に確認することをお勧めします。編集方針をお読みください https://cointelegraph.com/editorial-policy

出典: https://cointelegraph.com/news/axios-npm-supply-chain-attack-malicious-dependency?utm_source=rss_feed&utm_medium=feed&utm_campaign=rss_partner_inbound

市場の機会
4 ロゴ
4価格(4)
$0.013703
$0.013703$0.013703
+5.57%
USD
4 (4) ライブ価格チャート
免責事項:このサイトに転載されている記事は、公開プラットフォームから引用されており、情報提供のみを目的としています。MEXCの見解を必ずしも反映するものではありません。すべての権利は原著者に帰属します。コンテンツが第三者の権利を侵害していると思われる場合は、削除を依頼するために [email protected] までご連絡ください。MEXCは、コンテンツの正確性、完全性、適時性について一切保証せず、提供された情報に基づいて行われたいかなる行動についても責任を負いません。本コンテンツは、財務、法律、その他の専門的なアドバイスを構成するものではなく、MEXCによる推奨または支持と見なされるべきではありません。