Bitwarden CLIがサプライチェーン攻撃の被害に、悪意のあるパッケージが1.5時間にわたり配布

Gate Newsメッセージ、4月24日 — SlowMist CISO 23pdsによると、4月24日の17:57〜19:30(ET)の間にサプライチェーン攻撃があり、Bitwarden CLIバージョン2026.4.0が侵害されていた。攻撃者はBitwardenのCI/CDパイプラインにおけるGitHub Actionsを悪用して、npm経由で一時的に配布された悪意のあるパッケージを注入した。

この攻撃はリポジトリの継続的インテグレーション(CI)ワークフローを標的にしており、不正なコードがパッケージレジストリに到達できるようにしていた。 ただしBitwardenは、Vaultデータは侵害されておらず、生産(本番)システムにも影響がなく、影響を受けたのは1.5時間の猶予期間中にnpmからバージョン2026.4.0をインストールしたユーザーのみであることを確認した。

Bitwardenは、影響を受けたユーザーに対し、直ちにバージョン2026.4.0をアンインストールし、npmキャッシュを消去し、APIトークンとSSHキーをローテーションし、異常がないかGitHubおよびCIのアクティビティを監査し、修正済みのバージョン2026.4.1にアップグレードするよう助言した。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

Zondacrypto取引所で3.5億ドルの資金流用疑惑、CEOが公に否認

ポーランド最大の暗号資産取引所の1つである Zondacrypto のCEOプシェミスワフ・クラクル(Przemysław Kral)は、4月16日にソーシャルメディア上で声明し、当該取引所は4,503枚のビットコインを保有するウォレットにアクセスできないことを明らかにした。同ウォレットの現在価値は3.5億ドル超。クラクルは不正流用の告発を否定するために問題のウォレットアドレスを公開したが、この開示は直ちに大規模な出金を引き起こした。

MarketWhisper4分前

Bitwarden CLI 悪意のある npm パッケージが露見、暗号ウォレットが窃取リスクに直面

MistFog 最高情報セキュリティ責任者 23pds が Bitwarden セキュリティチームからの警告を転送。Bitwarden CLI 2026.4.0 のバージョンは、4 月 22 日の米国東部時間午後 5:57 から 7:30 までの 1.5 時間の間に、npm 経由で悪意のあるパッケージが改ざんされて公開された npm バージョンが取り下げられている。Bitwarden 公式が、パスワード保管庫のデータおよび本番システムへの影響はないことを確認。

MarketWhisper10分前

JPMorgan:KelpDAO の脆弱性が 200 億 DeFi TVL を消し去り、機関投資家の魅力が損なわれる

分析者の Nikolaos Panigirtzoglou が率いる JP モルガンの調査チームは、4 月 23 日にレポートを発表し、継続して存在するセキュリティの脆弱性と停滞した総ロック価値(TVL)が、分散型金融(DeFi)に対する機関投資家の魅力を弱めていると指摘しました。同レポートは、KelpDAO の脆弱性が数日以内に約 200 億ドルの DeFi TVL を消し去り、構造的なリスクを露呈したことを強調しています。

MarketWhisper14分前

SlowMist の警告:北朝鮮のハッカー組織が Web3 開発者を勧誘詐欺し、3か月で 1200 万を盗んだ

安全機構慢霧が緊急警報を発表し、北朝鮮のLazarus組織傘下の子組織HexagonalRodentがWeb3開発者を標的に攻撃を仕掛けている。高給のリモート職などのソーシャルエンジニアリング手段を通じて、開発者に対し、悪意のあるソフトウェアバックドアを含むスキル評価コードを実行させ、最終的に暗号資産を窃取する。Expelの調査報告によれば、2026年の最初の3か月で損失額は1,200万米ドルに達した。

MarketWhisper18分前

CryptoQuant:KelpDAO の脆弱性が爆発、2024年以来最も深刻な危機、Aave TVL が33%暴落

CryptoQuant による4月23日の評価によると、先週発生した KelpDAO の脆弱性攻撃は、72時間以内に Aave に 1.24 億から 2.3 億ドルの潜在的な不良債権リスクをもたらし、TVL は 33% 暴落した。USDT と USDC の借入金利は 3.4% から 14% へ急騰し、ETH の借入金利は 2024年1月以来の最高水準である 8% に達した。

MarketWhisper50分前
コメント
0/400
コメントなし