🚨 レジャーだけではない。

1B以上の週のダウンロードを持つNPMパッケージに対してサプライチェーン攻撃が発生しました — ウォレット、dapps & 取引所によって使用されています。

マルウェアは$BTC 、$ETH 、$SOL 、$TRX、$LTC、$BCHアドレスを交換し、ウォレットのtxをハイジャックします。
あなたのアプリがchalk、strip-ansi、color-convertを使用している場合 → あなたは危険にさらされています。

📌 誰が影響を受ける可能性がありますか?

これらのライブラリは暗号特有ではありません — それらは依存関係ツリーに埋もれたコアNode.jsユーティリティです。つまり、多くのウォレット、支払いサービス、およびインフラツールが影響を受けている可能性があります:

ウォレット:
MetaMask(CLI / ツールの依存関係経由)
Phantom(JS重のコードベース)
Rainbow、Zerion、Frame(Node/NPMパイプラインに依存)

暗号支払い / インフラサービス:
Coinbase Wallet & Commerce
Binance Pay
Trust Wallet(ビルドプロセスでNode.jsを使用)
Ledger Liveデスクトップ(JSライブラリをバンドル)
Alchemy、Infura、Thirdweb(開発SDKがこれらのユーティリティに依存)

DeFi / Web3アプリ:
Uniswap Interface、Aave、OpenSeaフロントエンドスタック(非常にJS/NPM)
多くのダッシュボード(Zapper、DeBank、Zerion)

👉 危険は間接的です:たとえあなたのウォレット/アプリが感染したパッケージを直接使用していなくても、その依存関係が自動的にそれらを取り込む可能性があります。

⚠️ これが恐ろしい理由です:
悪意のあるパッチバージョンがJavaScriptサプライチェーン全体に静かに広がり、暗号に明示的に触れたことがないアプリでも暗号を盗むコードを出荷できる可能性があります。