サイバーセキュリティ企業 Socket は、脅威アクターが dYdX クライアント パッケージの悪意のあるバージョンを npm および PyPI エコシステムに公開するサプライ チェーン攻撃を発見しました。
2026 年 1 月 27 日に検出されたこのインシデントは、分散型取引所 dYdX での暗号通貨取引にこれらのツールを使用している開発者を標的としていました。
攻撃の概要
脅威アクターの可能性が高い dYdX を侵害しました 有害なパッケージをリリースするためのメンテナ アカウント。影響を受ける npm パッケージ @dydxprotocol/v4-client-js のバージョンは 3.4.1、1.22.1、1.15.2、および 1.0.31 です。
PyPI パッケージ dydx-v4-client バージョン 1.1.5post1 にもマルウェアが含まれていました。
これらのパッケージは、開発者がトランザクション署名やウォレット管理などのタスクのために dYdX v4 プロトコルを操作するのに役立ちます。 dYdX は、240 以上の永久市場で 1 兆 5000 億ドルを超える生涯取引量を処理します。
マルウェアは registry.ts (npm) や account.py (PyPI) などのコア ファイルに隠れており、通常の使用中に実行されます。
Socket は 1 月 28 日に dYdX に通知し、X に対してシステムの隔離と資格情報のローテーションを行うよう一般に警告しました。
マルウェアの仕組み
npm バージョンでは、改ざんされた createRegistry() 関数がシード フレーズとデバイス フィンガープリントを盗みます。 dydx.xyz を模倣したタイポスクワッティングされたドメインに POST 経由でデータを送信します。
デバイスのフィンガープリントは、被害者を追跡するために、MAC アドレス、ホスト名、OS の詳細、マシン ID を SHA-256 ハッシュに結合します。空の try-catch は開発者からエラーを隠します。
PyPI バージョンでは、リモート アクセス トロイの木馬 (RAT) が追加されます。 list_prices() 関数は npm の盗難を反映し、_bootstrap.py は config.py から難読化されたペイロードを自動実行します。これは、実行前にリバース、base64 デコード、zlib 解凍を 100 回繰り返します。
RAT は、ハードコードされたトークン 490CD9DAD3FAE1F59521C27A96B32F5D677DD41BF1F706A0BF85E69CA6EBFE75 を使用して 10 秒ごとにビーコンを送信します。非表示のサブプロセスで Python コードをフェッチして実行し、SSL チェックを無効にします。
Windows では、CREATE_NO_WINDOW は実行を非表示にします。攻撃者は、SSH キー、API 認証情報、ソース コードを盗み、バックドアをインストールし、ネットワーク ピボットを行うためのユーザー権限を取得します。
2026 年 1 月 9 日に登録されたドメイン Priceoracle.site では、転送ロックの事後レポートが表示されるようになりました。
dYdX は、2022 年 9 月に npm 侵害に直面してクレドを盗み、2024 年 7 月に DNS ハイジャックに遭い、フィッシングによってウォレットが流出しました。
影響には、npm ユーザーのウォレットの流出や、PyPI のシステム全体の侵害が含まれます。取引ボット、アルゴ、DeFi アプリは、悪いバージョンを使用するとリスクが高くなります。
緩和手順
- 依存関係を監査します。 GitHub から安全なバージョンにピン留めします。
- 検出にはソケット スキャナー、GitHub アプリ、CLI などのツールを使用します。
- マシンを隔離し、クリーンなウォレットから資金を移動し、キーをローテーションします。
- 悪意のある IOC をブロックします: dydx.priceoracle.site エンドポイント、リストされたパッケージ。
このマルチエコシステム攻撃 (T1195.002) は、暗号化開発ツールにおけるサプライ チェーンのリスクを浮き彫りにしています。開発者は厳密にスキャンする必要があります。
フォローしてください Google ニュース 、 リンクトイン そして × より即時アップデートを取得するには。 Google で Cyberpress を優先ソースとして設定する。
#脅威アクターが悪意のある #dYdX #パッケージを #npm #および #PyPI #リポジトリに公開