Binance Square
#supplychainattack

supplychainattack

閲覧回数 8,616
29人が討論中
PhoenixTraderpro
·
--
ハッカーが公式 $INJ デベロッパーキットを侵害 — 310ダウンロード ⚠️ 侵害されたGitHubアカウント経由で、InjectiveのSDKにバックドア版が紛れ込み、通常の利用中にウォレットのシードフレーズと秘密鍵を盗み出しました。ペイロードは1時間未満の間だけ稼働し、18個のnpmパッケージに拡散。修正が入る前に310回取得されました。 あなた、またはあなたが関わるプロジェクトでInjective上で動くウォレットソフトや、Injectiveをベースにしたボットが使用されている場合、その1時間の間に鍵が漏えいした可能性があります。コードは秘密情報を静かに記録し、正当なものに見えるよう設計されたサーバーへ送信していました。開発者には、そのバージョンに接触した鍵はすべて侵害済みとして扱うよう伝えられています。 いま、あなたのウォレットやボットがどのバージョンで動いているか確認していますか? ※金融アドバイスではありません。常にリスクを管理してください。 #INJ #SecurityAlert #SupplyChainAttack #CryptoWarning ⚡
ハッカーが公式 $INJ デベロッパーキットを侵害 — 310ダウンロード ⚠️

侵害されたGitHubアカウント経由で、InjectiveのSDKにバックドア版が紛れ込み、通常の利用中にウォレットのシードフレーズと秘密鍵を盗み出しました。ペイロードは1時間未満の間だけ稼働し、18個のnpmパッケージに拡散。修正が入る前に310回取得されました。

あなた、またはあなたが関わるプロジェクトでInjective上で動くウォレットソフトや、Injectiveをベースにしたボットが使用されている場合、その1時間の間に鍵が漏えいした可能性があります。コードは秘密情報を静かに記録し、正当なものに見えるよう設計されたサーバーへ送信していました。開発者には、そのバージョンに接触した鍵はすべて侵害済みとして扱うよう伝えられています。

いま、あなたのウォレットやボットがどのバージョンで動いているか確認していますか?

※金融アドバイスではありません。常にリスクを管理してください。

#INJ #SecurityAlert #SupplyChainAttack #CryptoWarning

⚡
Polymarketのベンダーが侵害される — 脱出者がウォレットから290万ドルを流出 週末に、サプライチェーン攻撃がPolymarketを襲いました。フロントエンドに悪意のあるスクリプトが注入され、チームが停止するまでにおよそ290万ドルが流出しました。 これはスマートコントラクトのエクスプロイトではありません。攻撃者は、基幹インフラではなくPolymarketのソフトウェアのサプライチェーンを狙いました。サプライチェーン攻撃は信頼された第三者のコードに紛れ込み、発見が難しくなります。 Polymarketは、影響を受けたすべてのユーザーに対して全額返金が行われることを確認しました。チームは迅速に侵害を封じ込めました。しかし今回の件は、外部サービスに依存するプラットフォームでは、スマートコントラクト以外にも攻撃対象の領域が広がりうることを浮き彫りにしています。 予測市場は今年、大きな注目を集めています。この侵害は、プラットフォームが拡大していく中で信頼を維持できるかどうかを試すものです。第三者の依存関係に対するセキュリティ監査が標準的な実務になる必要があるかもしれません。 分散型プラットフォームは、ソフトウェア依存関係をより厳しく監査すべきでしょうか。業界はその動きを注視しています。 $BTC $ETH $SOL #Polymarket #SupplyChainAttack #Crypto
Polymarketのベンダーが侵害される — 脱出者がウォレットから290万ドルを流出

週末に、サプライチェーン攻撃がPolymarketを襲いました。フロントエンドに悪意のあるスクリプトが注入され、チームが停止するまでにおよそ290万ドルが流出しました。

これはスマートコントラクトのエクスプロイトではありません。攻撃者は、基幹インフラではなくPolymarketのソフトウェアのサプライチェーンを狙いました。サプライチェーン攻撃は信頼された第三者のコードに紛れ込み、発見が難しくなります。

Polymarketは、影響を受けたすべてのユーザーに対して全額返金が行われることを確認しました。チームは迅速に侵害を封じ込めました。しかし今回の件は、外部サービスに依存するプラットフォームでは、スマートコントラクト以外にも攻撃対象の領域が広がりうることを浮き彫りにしています。

予測市場は今年、大きな注目を集めています。この侵害は、プラットフォームが拡大していく中で信頼を維持できるかどうかを試すものです。第三者の依存関係に対するセキュリティ監査が標準的な実務になる必要があるかもしれません。

分散型プラットフォームは、ソフトウェア依存関係をより厳しく監査すべきでしょうか。業界はその動きを注視しています。 $BTC $ETH $SOL
#Polymarket #SupplyChainAttack #Crypto
$INJ SDK COMPROMISED — 50,000 WEEKLY DOWNLOADS AFFECTED ⚠️ @injectivelabs/sdk-ts npm パッケージは、開発者の GitHub アカウントが侵害された後、不正に改変されました。バージョン 1.20.21 には、ウォレットの秘密鍵やミニフレーズを盗み、偽装されたサーバーにエンコードするコードが含まれています。 約 50,000 件の週次ダウンロード数に加えて、同一スコープ内で他の 17 個のパッケージもロックされているため、これは広範なサプライチェーン攻撃です。怪しいコミットは 6 月 8 日に開始されました。依存関係を監査しましたか? 投資助言ではありません。常にリスクを管理してください。 #INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert ⚠️
$INJ SDK COMPROMISED — 50,000 WEEKLY DOWNLOADS AFFECTED ⚠️

@injectivelabs/sdk-ts npm パッケージは、開発者の GitHub アカウントが侵害された後、不正に改変されました。バージョン 1.20.21 には、ウォレットの秘密鍵やミニフレーズを盗み、偽装されたサーバーにエンコードするコードが含まれています。

約 50,000 件の週次ダウンロード数に加えて、同一スコープ内で他の 17 個のパッケージもロックされているため、これは広範なサプライチェーン攻撃です。怪しいコミットは 6 月 8 日に開始されました。依存関係を監査しましたか?

投資助言ではありません。常にリスクを管理してください。

#INJ #SupplyChainAttack #CryptoSecurity #SecurityAlert

⚠️
30の悪意あるNPMパッケージが$ETH DEVELOPERSを標的にしているのを確認 🔥 連携したサプライチェーン攻撃が明らかになりました。偽のトレーディングボット用リポジトリと、DeFiをテーマにしたnpmパッケージを使って、JavaScriptの情報窃取(スティーラー)を注入しています。対象は30の悪意あるパッケージで、stake-math@3.5.4が依存関係としてリポジトリ内で固定(pin)されており、そこから約2,300ものほぼ同一のフォークが生まれています——明確な自動化の危険信号です。 攻撃の射程にある機密データ:ウォレットライブラリ、秘密鍵、ニーモニック、APIトークン、保存されたブラウザの認証情報。最近、DeFiやトレーディングボットに関連する任意のプロジェクトでnpm installを実行したことがあるなら、環境がすでに侵害されている可能性があります。今日、依存関係の監査をしていますか? 金融アドバイスではありません。常にリスクを管理してください。 #ETH #SecurityAlert #DeFi #SupplyChainAttack 🔥
30の悪意あるNPMパッケージが$ETH DEVELOPERSを標的にしているのを確認 🔥

連携したサプライチェーン攻撃が明らかになりました。偽のトレーディングボット用リポジトリと、DeFiをテーマにしたnpmパッケージを使って、JavaScriptの情報窃取(スティーラー)を注入しています。対象は30の悪意あるパッケージで、stake-math@3.5.4が依存関係としてリポジトリ内で固定(pin)されており、そこから約2,300ものほぼ同一のフォークが生まれています——明確な自動化の危険信号です。

攻撃の射程にある機密データ:ウォレットライブラリ、秘密鍵、ニーモニック、APIトークン、保存されたブラウザの認証情報。最近、DeFiやトレーディングボットに関連する任意のプロジェクトでnpm installを実行したことがあるなら、環境がすでに侵害されている可能性があります。今日、依存関係の監査をしていますか?

金融アドバイスではありません。常にリスクを管理してください。

#ETH #SecurityAlert #DeFi #SupplyChainAttack

🔥
翻訳参照
Nghi vấn ví lạnh Ledger bị can thiệp, người dùng thiệt hại khoảng 90 triệu USD ​Thông tin rúng động cộng đồng crypto khi nhiều người dùng ví lạnh bất ngờ bị rút sạch tài sản, kéo theo con số thiệt hại ước tính lên tới 90 triệu USD. ​Điểm nóng từ nhà phân phối: Theo báo cáo, phần lớn các trường hợp mất tiền ghi nhận tại khu vực Đông Nam Á đều liên quan đến các sản phẩm mua từ một nhà bán lẻ có tên CryptoBillis. ​Nguyên nhân từ góc nhìn của CZ: Cựu sếp Binance - CZ cho rằng đây có thể là một cuộc tấn công chuỗi cung ứng mang tính cục bộ. Rất có khả năng người dùng đã mua phải ví Ledger giả hoặc thiết bị đã bị kẻ xấu can thiệp phần cứng/cài sẵn cụm từ khôi phục (seed phrase) trước khi đến tay người tiêu dùng. ​Bài học đắt giá: Vụ việc là lời cảnh báo cực kỳ nghiêm trọng cho anh em chơi crypto: Ngay cả ví lạnh được xem là "pháo đài bảo mật" cũng có thể biến thành cái bẫy nếu mua không đúng nguồn chính hãng. ​Tóm lại, để tiền trên ví lạnh vẫn có rủi ro nếu thiết bị đã bị "phù phép" từ khâu vận chuyển, anh em nên kiểm tra kỹ nguồn gốc thiết bị của mình. ​Bài viết chỉ mang tính chất hóng hớt tin tức giải trí, hoàn toàn không phải lời khuyên đầu tư hay hướng dẫn bảo mật. Nếu bạn lỡ mua ví lạnh ở tiệm tạp hóa đầu ngõ rồi bị bốc hơi tài sản, xin vui lòng tự bắt xe đi tìm người bán chứ admin không giữ chìa khóa khóa két đâu. ​#Ledger #CryptoHack #SupplyChainAttack #CryptoSecurity #Web3
Nghi vấn ví lạnh Ledger bị can thiệp, người dùng thiệt hại khoảng 90 triệu USD

​Thông tin rúng động cộng đồng crypto khi nhiều người dùng ví lạnh bất ngờ bị rút sạch tài sản, kéo theo con số thiệt hại ước tính lên tới 90 triệu USD.

​Điểm nóng từ nhà phân phối:

Theo báo cáo, phần lớn các trường hợp mất tiền ghi nhận tại khu vực Đông Nam Á đều liên quan đến các sản phẩm mua từ một nhà bán lẻ có tên CryptoBillis.

​Nguyên nhân từ góc nhìn của CZ:

Cựu sếp Binance - CZ cho rằng đây có thể là một cuộc tấn công chuỗi cung ứng mang tính cục bộ. Rất có khả năng người dùng đã mua phải ví Ledger giả hoặc thiết bị đã bị kẻ xấu can thiệp phần cứng/cài sẵn cụm từ khôi phục (seed phrase) trước khi đến tay người tiêu dùng.

​Bài học đắt giá:

Vụ việc là lời cảnh báo cực kỳ nghiêm trọng cho anh em chơi crypto: Ngay cả ví lạnh được xem là "pháo đài bảo mật" cũng có thể biến thành cái bẫy nếu mua không đúng nguồn chính hãng.

​Tóm lại, để tiền trên ví lạnh vẫn có rủi ro nếu thiết bị đã bị "phù phép" từ khâu vận chuyển, anh em nên kiểm tra kỹ nguồn gốc thiết bị của mình.

​Bài viết chỉ mang tính chất hóng hớt tin tức giải trí, hoàn toàn không phải lời khuyên đầu tư hay hướng dẫn bảo mật. Nếu bạn lỡ mua ví lạnh ở tiệm tạp hóa đầu ngõ rồi bị bốc hơi tài sản, xin vui lòng tự bắt xe đi tìm người bán chứ admin không giữ chìa khóa khóa két đâu.

​#Ledger #CryptoHack #SupplyChainAttack #CryptoSecurity #Web3
⚠️ 悪意のあるマルウェア攻撃が Vite を npm パッケージ経由で狙う サイバーセキュリティ研究者は、ソフトウェアサプライチェーン攻撃の一環として、フロントエンド開発ツールの環境 Vite を標的にする 7 つの悪意のある npm パッケージを発見しました。これらのパッケージは Blockchain C2 技術を使用して RAT(リモート・アクセス・トロイの木馬)へ接続するため、ソフトウェア開発エコシステムにおけるリスクの高まりが浮き彫りになります。 ━━━━━━━━━━━━━━ 📊 影響: 📈 高 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 出典: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ 悪意のあるマルウェア攻撃が Vite を npm パッケージ経由で狙う

サイバーセキュリティ研究者は、ソフトウェアサプライチェーン攻撃の一環として、フロントエンド開発ツールの環境 Vite を標的にする 7 つの悪意のある npm パッケージを発見しました。これらのパッケージは Blockchain C2 技術を使用して RAT(リモート・アクセス・トロイの木馬)へ接続するため、ソフトウェア開発エコシステムにおけるリスクの高まりが浮き彫りになります。

━━━━━━━━━━━━━━
📊 影響: 📈 高
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 出典: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 QuickFoxの攻撃がサプライチェーンを悪用してFDMTPマルウェアを拡散 FortiGuard Labsのインシデント対応チームは、サプライチェーンを標的としたサイバー攻撃の詳細を明らかにしました。この攻撃では、改変されたWindowsインストーラツールを用いてシステムに侵入したとされています。この攻撃はQuickFoxとして知られており、「FDMTP」と呼ばれる高度な悪意のあるソフトウェアを展開し、洗練された手法で特定の被害者を狙いました。 ━━━━━━━━━━━━━━ 📊 影響: 📈 高 🏷️ OTHER #CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis 📰 出典: fortinet.com
🚨 QuickFoxの攻撃がサプライチェーンを悪用してFDMTPマルウェアを拡散

FortiGuard Labsのインシデント対応チームは、サプライチェーンを標的としたサイバー攻撃の詳細を明らかにしました。この攻撃では、改変されたWindowsインストーラツールを用いてシステムに侵入したとされています。この攻撃はQuickFoxとして知られており、「FDMTP」と呼ばれる高度な悪意のあるソフトウェアを展開し、洗練された手法で特定の被害者を狙いました。

━━━━━━━━━━━━━━
📊 影響: 📈 高
🏷️ OTHER

#CyberSecurity #SupplyChainAttack #Malware #InformationSecurity #ThreatAnalysis

📰 出典: fortinet.com
$INJ SDK BACKDOOR – 悪意あるコードの310回のダウンロードが修正される前に 🔥 Injectiveの中核となるTypeScriptパッケージの汚染されたバージョンが、npm上で1時間未満の間だけ公開されており、ウォレットのシードフレーズや秘密鍵をこっそり外部送信していました。悪意のあるリリースは18のパッケージに拡散し、回収されるまでに310回ダウンロードされました。 セキュリティ企業Socketは、侵害の起点がハイジャックされたGitHubの投稿者アカウントであることを確認しています。悪質なコードは分析ツールになりすまし、正当なInjectiveのインフラを装ったサーバーに盗み出したキーを送信しました。バージョン1.20.21を通過したすべてのキーは侵害されたものとして扱ってください。 影響を受けた @injectivelabs/sdk-ts パッケージを、プロジェクトで使用していますか? ※金融アドバイスではありません。常にリスクを管理してください。 #INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack 🔥
$INJ SDK BACKDOOR – 悪意あるコードの310回のダウンロードが修正される前に 🔥

Injectiveの中核となるTypeScriptパッケージの汚染されたバージョンが、npm上で1時間未満の間だけ公開されており、ウォレットのシードフレーズや秘密鍵をこっそり外部送信していました。悪意のあるリリースは18のパッケージに拡散し、回収されるまでに310回ダウンロードされました。

セキュリティ企業Socketは、侵害の起点がハイジャックされたGitHubの投稿者アカウントであることを確認しています。悪質なコードは分析ツールになりすまし、正当なInjectiveのインフラを装ったサーバーに盗み出したキーを送信しました。バージョン1.20.21を通過したすべてのキーは侵害されたものとして扱ってください。

影響を受けた @injectivelabs/sdk-ts パッケージを、プロジェクトで使用していますか?

※金融アドバイスではありません。常にリスクを管理してください。

#INJ #SecurityAlert #CryptoAlert #WalletSafety #SupplyChainAttack

🔥
🚨暗号通貨ウォレットを狙う広告企業への侵入 オンライン広告を専門とするAdformが、ユーザーによってコピーされた暗号通貨ウォレットのアドレスを、攻撃者の傘下のアドレスに置き換えることを目的としたサイバー攻撃を受けた。侵入は、同社のプラットフォームを利用しているサイト上の広告スクリプトを悪用して行われ、業界における情報セキュリティ上の課題が浮き彫りになった。 ━━━━━━━━━━━━━━ 📊 影響: 📈 高い 🏷️ OTHER #Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack 📰 出典: bleepingcomputer.com
🚨暗号通貨ウォレットを狙う広告企業への侵入

オンライン広告を専門とするAdformが、ユーザーによってコピーされた暗号通貨ウォレットのアドレスを、攻撃者の傘下のアドレスに置き換えることを目的としたサイバー攻撃を受けた。侵入は、同社のプラットフォームを利用しているサイト上の広告スクリプトを悪用して行われ、業界における情報セキュリティ上の課題が浮き彫りになった。

━━━━━━━━━━━━━━
📊 影響: 📈 高い
🏷️ OTHER

#Cybersecurity #CryptoCrime #Adform #BlockchainSecurity #SupplyChainAttack

📰 出典: bleepingcomputer.com
🚨 ChainDrop のソフトウェア攻撃が npm パッケージを標的にし、1300 件に感染 セキュリティレポートにより、ChainDrop のソフトウェア攻撃の影響範囲が広いことが明らかになりました。同攻撃は、有名な npm リポジトリ内の 1300 以上のパッケージを標的にしています。攻撃者は正規の GitHub Actions のワークフローを使用して悪意のあるコードを配布し、これらのパッケージに依存するソフトウェアプロジェクトに影響を与えています。 ━━━━━━━━━━━━━━ 📊 影響: 📈 高 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 出典: 4sysops.com
🚨 ChainDrop のソフトウェア攻撃が npm パッケージを標的にし、1300 件に感染

セキュリティレポートにより、ChainDrop のソフトウェア攻撃の影響範囲が広いことが明らかになりました。同攻撃は、有名な npm リポジトリ内の 1300 以上のパッケージを標的にしています。攻撃者は正規の GitHub Actions のワークフローを使用して悪意のあるコードを配布し、これらのパッケージに依存するソフトウェアプロジェクトに影響を与えています。

━━━━━━━━━━━━━━
📊 影響: 📈 高
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 出典: 4sysops.com
$INJ NPM PACKAGE HACK — 週5万ダウンロードが侵害されました 🔥 injectivelabs/sdk-ts の悪意あるバージョン 1.20.21 が秘密鍵とリカバリーフレーズを盗んでいます。開発者の GitHub アカウントが、開発者を狙った典型的なサプライチェーン攻撃で侵害されました。週あたり約 50,000 ダウンロードという規模で、これは小規模なインシデントではありません。もしあなたやチームが 6 月 8 日以降にこのパッケージとやり取りしたのであれば、鍵をすぐに変更してください。 Injective は迅速に対応しましたが、npm エコシステムにはまだ穴があります。悪意ある更新がないか、依存関係を確認していますか? ※金融アドバイスではありません。常にリスクを管理してください。 #INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3 ⚡
$INJ NPM PACKAGE HACK — 週5万ダウンロードが侵害されました 🔥

injectivelabs/sdk-ts の悪意あるバージョン 1.20.21 が秘密鍵とリカバリーフレーズを盗んでいます。開発者の GitHub アカウントが、開発者を狙った典型的なサプライチェーン攻撃で侵害されました。週あたり約 50,000 ダウンロードという規模で、これは小規模なインシデントではありません。もしあなたやチームが 6 月 8 日以降にこのパッケージとやり取りしたのであれば、鍵をすぐに変更してください。

Injective は迅速に対応しましたが、npm エコシステムにはまだ穴があります。悪意ある更新がないか、依存関係を確認していますか?

※金融アドバイスではありません。常にリスクを管理してください。

#INJ #SecurityAlert #SupplyChainAttack #CryptoNews #Web3

⚡
🚨 2,000件の毒入りパッケージが押し寄せ $KEYV — 爆風半径内で1億2700万ダウンロード!💥 1週間で1億2700万ダウンロードなら、これは不具合ではありません。巨大な爆風半径を伴う“武器化された侵害”です。🦈 攻撃者はKeyv/Cacheableエコシステムに2,000件以上の悪意あるバージョンを氾濫させ、Shai-Huludワームの自動化を模倣しました。🔍 こうしてプロジェクトは内側から壊されます。資格情報の窃取、CI/CDキーの漏えい、リモートペイロード、開発環境を介した横展開。 このライブラリに触れる下流のアプリはすべて露出しています。📊 Node.jsでキーを保持している、またはビルドパイプラインを実行している場合、監査するまで依存関係を“侵害済み”として扱ってください。今すぐ資格情報をローテーションし、ロックファイルを確認してください。⚠️ 💬 あなたのプロジェクトの依存関係ツリーはきれいですか?それとも、悪夢まであと1パッケージという状態ですか?👇 ⚠️ これは投資助言ではありません。常にリスクを管理してください。🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2,000件の毒入りパッケージが押し寄せ $KEYV — 爆風半径内で1億2700万ダウンロード!💥

1週間で1億2700万ダウンロードなら、これは不具合ではありません。巨大な爆風半径を伴う“武器化された侵害”です。🦈 攻撃者はKeyv/Cacheableエコシステムに2,000件以上の悪意あるバージョンを氾濫させ、Shai-Huludワームの自動化を模倣しました。🔍

こうしてプロジェクトは内側から壊されます。資格情報の窃取、CI/CDキーの漏えい、リモートペイロード、開発環境を介した横展開。 このライブラリに触れる下流のアプリはすべて露出しています。📊

Node.jsでキーを保持している、またはビルドパイプラインを実行している場合、監査するまで依存関係を“侵害済み”として扱ってください。今すぐ資格情報をローテーションし、ロックファイルを確認してください。⚠️ 💬 あなたのプロジェクトの依存関係ツリーはきれいですか?それとも、悪夢まであと1パッケージという状態ですか?👇

⚠️ これは投資助言ではありません。常にリスクを管理してください。🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
ログインして、さらにコンテンツを読む
厳選トピックで世界の暗号資産トレーダーの仲間入り
⚡️ 暗号資産に関する最新かつ有益な情報が見つかります。
💬 世界最大の暗号資産取引所から信頼されています。
👍 認証を受けたクリエイターから、有益なインサイトを得られます。
メール / 電話番号