Bitwarden CLI 悪意のある npm パッケージが露見、暗号ウォレットが窃取リスクに直面

Bitwarden安全漏洞

ムアン・ウー首席情報セキュリティ責任者がBitwardenセキュリティチームの警告を転送。Bitwarden CLIの2026.4.0バージョンは4月22日米東部時間午後5:57から7:30の1.5時間の間に、npm経由で悪意のあるパッケージが改ざんして公開されたnpmバージョンであるとして撤回済み。Bitwarden公式は、パスワード保管庫データおよび本番システムへの影響はないことを確認した。

攻撃の詳細:bw1.jsの悪意あるペイロードが狙う窃取対象

悪意あるペイロードは、npmパッケージのインストール期間中に無音で実行され、以下の種類のデータを収集します:

· GitHubおよびnpmトークン

· SSH鍵

· 環境変数

· シェルの履歴

· クラウドの認証情報

· 暗号ウォレットのドキュメント(MetaMask、Phantom、Solanaウォレットを含む)

盗まれたデータは、攻撃者が管理するドメインへ漏えいされ、かつ永続化メカニズムによってGitHubリポジトリへ提出(コミット)されます。多くの暗号通貨チームはCI/CDの自動化プロセスでBitwarden CLIを使って鍵の注入とデプロイを行っており、侵害されたバージョンを実行したプロセスは、高価値のウォレット鍵や取引所APIの認証情報が漏えいする可能性があります。

影響を受けたユーザーの緊急対応手順

4月22日米東部時間5:57から7:30の間のウィンドウ内に、npm経由で2026.4.0バージョンをインストールしたユーザーのみが、以下の対応を取る必要があります:直ちに2026.4.0バージョンをアンインストールする;npmキャッシュを消去する;すべてのAPIトークンやSSH鍵などの機密認証情報をローテーションする;GitHubおよびCI/CDプロセスの異常な活動を確認する;修正済みの2026.4.1バージョンへアップグレードする(または2026.3.0へダウングレードする、あるいはBitwarden公式サイトから公式の署名済みバイナリをダウンロードする)。

攻撃の背景:npmの信頼された公開メカニズムが初めて悪用された

セキュリティ研究者Adnan Khanによると、今回の攻撃は、既知の中で初めてnpmの信頼された公開メカニズムが悪用されたケースだという。今回の攻撃はTeamPCPのサプライチェーン攻撃活動と関連しており、2026年3月以降、TeamPCPはセキュリティツールTrivy、コードセキュリティプラットフォームCheckmarx、AIツールLiteLLMに対して同様の攻撃を行ってきた。狙いは、CI/CDビルドプロセスに埋め込まれる開発者ツールだ。

よくある質問

自分が影響を受ける2026.4.0バージョンをインストールしたかどうかを確認する方法は?

実行可能なnpm list -g @bitwarden/cliで、インストール済みのバージョンを確認できます。2026.4.0であり、かつインストール時刻が4月22日米東部時間5:57から7:30の間であれば、直ちに対応措置を取ってください。インストール時刻が分からない場合でも、関連するすべての認証情報を能動的にローテーションすることを推奨します。

Bitwardenのパスワード保管庫データは漏えいしましたか?

いいえ。Bitwarden公式は、ユーザーのパスワード保管庫データおよび本番システムはいずれも侵害されていないことを確認しています。今回の攻撃はCLIのビルドプロセスにのみ影響し、攻撃対象は開発者の認証情報と暗号ウォレットのドキュメントであって、Bitwardenプラットフォームのユーザーパスワードデータベースではありません。

TeamPCPのサプライチェーン攻撃活動のより広い背景は何ですか?

TeamPCPは2026年3月以降、開発者ツールに対して一連のサプライチェーン攻撃を行っており、被害対象にはTrivy、Checkmarx、LiteLLMが含まれます。今回のBitwarden CLIへの攻撃は、同じ一連の活動の一部であり、自動化されたパイプライン内で高価値の認証情報を窃取するために、CI/CDのビルドプロセスに埋め込まれた開発者ツールを標的にしています。

免責事項:このページの情報は第三者から提供される場合があり、Gateの見解または意見を代表するものではありません。このページに表示される内容は参考情報のみであり、いかなる金融、投資、または法律上の助言を構成するものではありません。Gateは情報の正確性または完全性を保証せず、当該情報の利用に起因するいかなる損失についても責任を負いません。仮想資産への投資は高いリスクを伴い、大きな価格変動の影響を受けます。投資元本の全額を失う可能性があります。関連するリスクを十分に理解したうえで、ご自身の財務状況およびリスク許容度に基づき慎重に判断してください。詳細は免責事項をご参照ください。

関連記事

研究者が15ビット楕円曲線鍵を解読、1 BTCの懸賞金を獲得

独立研究者のジャンカルロ・レッリは、公にアクセス可能な量子コンピューターを用いて15ビットの楕円曲線鍵を導き出し、スタートアップによれば、Project Elevenが「これまでで最大の楕円曲線暗号に対する量子攻撃」と呼んだものを記録した。Project Elevenはレッリに1 BTCの懸賞金を授与し、

CryptoFrontier38分前

PolymarketがSteamログインを追加、Balancerのハッカーが7,000 ETHをBTCにスワップ、Aave Chanがデポジット・ボールトを提案

Gate Newsメッセージ、4月24日 — Polymarketは新しいSteamアカウントのログインオプションを導入し、ユーザーの利用方法を拡大しました。SaturnはSTRCの保有高を増やし、総ポジションの評価額は$33 millionでした。Balancerのハッカーが7,000 ETHを204.7 BTCに転換し、約$15.88 millionに相当し、ウォレット間の送金を通じて実行しました。

GateNews3時間前

BalancerのハッカーがTHORChainを介して7,000 ETHを204.7 BTCに変換 今日

Gate News メッセージ、4月24日 — 2025年11月にBalancerから資産を約$98 百万ドル盗んだハッカーは、クロスチェーンプロトコルTHORChainを通じてETHをBTCに換金し始めました。今日、攻撃者は7,000 ETHを204.7 BTCに交換し、その価値は約$15.88 millionで、

GateNews4時間前

Slow Mist、macOS上で暗号資産とハードウェアウォレットを狙うマルウェア・アズ・ア・サービス・プラットフォームMioLabに警鐘

ゲートニュース、4月24日 — Slow Mistの最高情報セキュリティ責任者23pdsがXで、MioLabは非常に商業化されたmacOSのマルウェア・アズ・ア・サービス (MaaS) プラットフォームであり、ロシアのダークフォーラムで積極的に宣伝されていると明らかにした。同プラットフォームは、サイバー犯罪者グループに対して、C2制御、API統合、カスタマイズされた攻撃機能を提供する

GateNews6時間前

米軍特殊部隊の統一士官長が逮捕:機密情報を使って Polymarket に賭け、マドゥロが逮捕されることで利益40万ドルを得る

米司法省ニューヨーク南部地区は、米軍特殊部隊の軍曹長官 Gannon Ken Van Dyke を起訴した。機密情報を利用して Polymarket でマドゥロの逮捕結果に賭け、約 409,881 米ドルの利益を得たとしている(13 件の取引、2025-12-27 から 2026-1-26)。違反には、違法な機密情報の使用、非公開情報の窃取、商品取引の詐欺、電信送金の詐欺、および違法な金銭取引などが含まれる。内線と予測市場の裁定取引を中核とする連邦起訴としては初の事例であり、今後の規制の方向性に影響を与える可能性がある。

ChainNewsAbmedia7時間前
コメント
0/400
コメントなし