QRコードをスキャンしてダウンロードしてください。
BTC $76,395.30 +2.10%
ETH $2,399.26 +2.31%
BNB $638.82 +2.49%
XRP $1.47 +3.04%
SOL $89.29 +3.90%
TRX $0.3242 -0.73%
DOGE $0.1006 +3.74%
ADA $0.2628 +3.70%
BCH $454.02 +2.73%
LINK $9.69 +3.13%
HYPE $44.45 -0.88%
AAVE $116.73 +7.88%
SUI $1.02 +3.75%
XLM $0.1721 +5.87%
ZEC $343.80 -0.61%
BTC $76,395.30 +2.10%
ETH $2,399.26 +2.31%
BNB $638.82 +2.49%
XRP $1.47 +3.04%
SOL $89.29 +3.90%
TRX $0.3242 -0.73%
DOGE $0.1006 +3.74%
ADA $0.2628 +3.70%
BCH $454.02 +2.73%
LINK $9.69 +3.13%
HYPE $44.45 -0.88%
AAVE $116.73 +7.88%
SUI $1.02 +3.75%
XLM $0.1721 +5.87%
ZEC $343.80 -0.61%

axios

Axiosライブラリがサプライチェーン攻撃を受け、ハッカーが盗まれたnpmトークンを利用してリモートトロイの木馬を埋め込み、約80%のクラウド環境に影響を及ぼしました。

攻撃者は、JavaScriptで最も人気のあるHTTPクライアントライブラリAxiosの主要メンテナーのnpmアクセス令牌を盗み、その令牌を利用してクロスプラットフォームのリモートアクセス型トロイの木馬(RAT)を含む2つの悪意のあるバージョン([email protected][email protected])を公開しました。これらはmacOS、Windows、Linuxシステムを対象としています。悪意のあるパッケージはnpmレジストリ上で約3時間生存した後に削除されました。セキュリティ会社Wizのデータによると、Axiosの週あたりのダウンロード数は1億回を超え、約80%のクラウドおよびコード環境に存在しています。セキュリティ会社Huntressは、悪意のあるパッケージが公開されてから89秒後に最初の感染を検出し、露出ウィンドウ期間内に少なくとも135のシステムが侵害されたことを確認しました。注目すべきは、Axiosプロジェクトは以前にOIDC信頼できる公開メカニズムやSLSAトレーサビリティ証明などの現代的なセキュリティ対策を導入していたにもかかわらず、攻撃者はこれらの防御を完全に回避しました。調査の結果、プロジェクトはOIDCを設定する際に従来の長期有効なNPM_TOKENを保持しており、npmは両者が共存する場合、デフォルトで従来のトークンを優先して使用するため、攻撃者はOIDCを突破することなく公開を完了できました。

慢雾:axiosの悪意のあるバージョンとOpenClaw npmのグローバルインストール履歴の露出リスクに注意してください

慢雾は再び安全に関する警告を発表し、axiosの悪意のあるバージョンとOpenClawのnpmグローバルインストール履歴の露出リスクに注意するよう呼びかけています。[email protected][email protected]は悪意のあるバージョンとして確認されており、両者は[email protected]に依存しており、postinstallスクリプトを通じてクロスプラットフォームの悪意のあるペイロードを配信しています。OpenClawの影響状況はシナリオによって判断されます:ソースコードのビルドは影響を受けず、ロックファイルでロックされたバージョンは1.13.5/1.13.6です。しかし、npm install -g [email protected]でインストールしたユーザーには履歴露出リスクがあります。理由は依存関係の中にoptionalDependencies.axios@^1.7.4が存在し、悪意のあるバージョンがオンラインの間に[email protected]に解決される可能性があるためです。現在、npmは[email protected]に解決を戻しましたが、攻撃ウィンドウ内でインストールされた環境は引き続き調査を推奨します。慢雾は各プラットフォームの調査コマンドとIoCパスを提供しており、plain-crypto-jsディレクトリが存在する場合、package.jsonがクリーンにされていても、高リスクの実行痕跡と見なすべきです。影響を受けたホストは直ちに資格情報をローテーションし、ホスト側の調査を開始することをお勧めします。以前の情報では、慢雾の創設者である余弦が、OpenClaw 3.28バージョンが毒入りバージョンのaxiosを導入する可能性があると警告しており、ユーザーは緊急に調査する必要があります。

Axios:Bitwise 10 インデックスファンドの上位5資産は戦略的準備の5種類の暗号通貨と同じです

ChainCatcher のメッセージによると、Axios の報道で、アメリカ合衆国上院議員エリザベス・ウォーレン(Elizabeth Warren)がトランプ政権の暗号通貨および人工知能担当ディレクター、デイビッド・サックス(David Sacks)に対して、潜在的な利益相反に関する情報を公開し、政策決定プロセスの透明性を明らかにするよう求めました。ウォーレンは、政府がブロックチェーン業界を深く支援する中で、政策立案者が利益を得る可能性があることに疑問を呈しました。彼女は特に、サックスが Craft Ventures のパートナーであり、その会社が Bitwise に投資していることを指摘しました。Bitwise 10 インデックスファンドの上位5つの資産(BTC、ETH、SOL、XRP、ADA)は、トランプ政権が戦略的備蓄に組み込むことを計画している資産です。トランプが戦略的ビットコイン備蓄を発表した後、市場は一時的に3000億ドル上昇しましたが、政府が追加の資産を購入しないとの声明を受けて急落しました。ウォーレンはサックスに対し、関連する投資から撤退したことを証明するために財務報告を公開し、政策立案者が発表前に関連取引を行っていたかどうかを明らかにするよう求めました。
app_icon
ChainCatcher Building the Web3 world with innovations.