イーサリアムのスマートコントラクトが開発者を標的 としたJavascriptマルウェアを密かに拡散
ハッカーはEthereumのスマートコントラクトを利用して、一見無害に見えるnpmパッケージ内にマルウェアのペイロードを隠蔽しており、この手法によってブロックチェーンが堅牢なコマンドチャネルとなり、対策や削除が困難になっています。
ReversingLabsは、colortoolsv2とmimelib2という2つのnpmパッケージについて詳細を明らかにしました。これらはEthereum上のコントラクトを読み取り、パッケージ自体にインフラをハードコーディングするのではなく、セカンドステージのダウンローダーのURLを取得します。この選択により静的なインジケーターが減少し、ソースコードレビューでの手がかりも少なくなります。
これらのパッケージは7月に登場し、公開後に削除されました。ReversingLabsは、これらのプロモーションがsolana-trading-bot-v2を含むGitHubリポジトリのネットワークにまで及んでいたことを突き止めました。これらは偽のスターや水増しされたコミット履歴、なりすましのメンテナーを用いて、開発者を悪意のある依存チェーンへと誘導するソーシャルレイヤーを形成していました。
ダウンロード数は少なかったものの、手法自体が重要です。The Hacker Newsによれば、colortoolsv2は7回、mimelib2は1回ダウンロードされており、これは依然として機会主義的な開発者ターゲティングに合致します。SnykとOSVは現在、両パッケージを悪意のあるものとしてリストアップしており、チームが過去のビルドを監査する際の迅速なチェックが可能です。
歴史は繰り返す
オンチェーンのコマンドチャネルは、2024年後半に研究者が追跡した数百のnpmタイポスクワットにわたる大規模キャンペーンを反映しています。その波では、パッケージがinstallまたはpreinstallスクリプトを実行し、EthereumコントラクトをクエリしてベースURLを取得し、その後node-win.exe、node-linux、node-macosといったOS固有のペイロードをダウンロードしていました。
Checkmarxは、0xa1b40044EBc2794f207D45143Bd82a1B86156c6bというコアコントラクトと、0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84というウォレットパラメータを記録し、45.125.67.172:1337や193.233.201.21:3001などのインフラも観測されています。
Phylumのデオブスクエーションによると、同じコントラクトに対してethers.jsのgetString(address)コールが行われており、C2アドレスが時間とともにローテーションされていることが記録されています。この挙動により、コントラクトの状態がマルウェア取得の可動ポインタとなります。Socketも独自にタイポスクワットの氾濫をマッピングし、同じコントラクトとウォレットを含む一致するIOCを公開しており、クロスソースでの一貫性が確認されています。
古い脆弱性が依然として蔓延
ReversingLabsは、2025年のパッケージを規模ではなく手法の継続と位置付けており、スマートコントラクトが次のステージのURLをホストし、ペイロード自体はホストしないという点が特徴です。
GitHubでの配布活動には、偽のスターやchoreコミットが含まれており、表面的なデューデリジェンスを通過し、偽リポジトリのクローン内で自動依存関係アップデートを活用することを狙っています。
この設計は、GitHub Gistやクラウドストレージなどのサードパーティプラットフォームを間接参照に利用する以前の手法に似ていますが、オンチェーンストレージは不変性、公開可読性、中立的な場を追加し、防御側が容易にオフラインにできないという特徴があります。
ReversingLabsによれば、これらのレポートから得られる具体的なIOCには、7月のパッケージに関連するEthereumコントラクト0x1f117a1b07c108eae05a5bccbe86922d66227e2b、2024年のコントラクト0xa1b40044EBc2794f207D45143Bd82a1B86156c6b、ウォレット0x52221c293a21D8CA7AFD01Ac6bFAC7175D590A84、ホストパターン45.125.67.172および193.233.201.21(ポート1337または3001)、および前述のプラットフォームペイロード名が含まれます。
2025年のセカンドステージのハッシュには021d0eef8f457eb2a9f9fb2260dd2e391f009a21が含まれ、2024年の波についてはCheckmarxがWindows、Linux、macOSのSHA-256値をリストアップしています。ReversingLabsも各悪意のあるnpmバージョンのSHA-1を公開しており、チームが過去の曝露をアーティファクトストアでスキャンするのに役立ちます。
攻撃への防御策
防御策として、インストールやCI中にライフサイクルスクリプトが実行されるのを防ぐことが即時のコントロールとなります。npmはnpm ciやnpm installで--ignore-scriptsフラグをドキュメント化しており、チームはこれを.npmrcでグローバルに設定し、必要なビルドのみを別ステップで許可できます。
Node.jsのセキュリティベストプラクティスページも同様のアプローチを推奨しており、ロックファイルによるバージョンの固定や、メンテナーやメタデータの厳格なレビューも推奨されています。
上記IOCへのアウトバウンドトラフィックをブロックし、ethers.jsを初期化してgetString(address)をクエリするビルドログにアラートを出すことで、チェーンベースのC2設計に合致した実用的な検知が可能です。
パッケージは削除されましたが、パターンは残り、オンチェーンの間接参照はタイポスクワットや偽リポジトリと並んで、開発者マシンに到達する再現可能な手法となっています。
この記事「Ethereum smart contracts quietly push javascript malware targeting developers」はCryptoSlateに最初に掲載されました。
免責事項:本記事の内容はあくまでも筆者の意見を反映したものであり、いかなる立場においても当プラットフォームを代表するものではありません。また、本記事は投資判断の参考となることを目的としたものではありません。
こちらもいかがですか?
米国株は目前の「好材料」を見逃した?利益予想が異例の上方修正、ストラテジスト:「ファンダメンタルズが強すぎて『現実と思えない』」
Seaport Research Partnersは、米国株式市場が企業利益と株価の明らかな乖離に直面していると指摘しています。第2四半期の利益は好調で、アナリストの予想も継続的に上方修正されていますが、高金利と利益の持続性への懸念が評価を圧迫しています。産業、運輸などのセクターではミスプライスの機会が存在する可 能性があります。ただし、もし米連邦準備制度が再び利上げのシグナルを出す場合、短期的には株式市場に圧力がかかる可能性があります。
米国中間選挙が間近、ウォール街が議会の分裂に賭け、市場は穏やかな小休止を迎える可能性?
アメリカの中間選挙が近づく中、ウォール街では、民主党が下院を奪還し、共和党が上院を守る「分裂議会」の構図になるとの見方が広がっており、これにより急進的な政策が抑制され、不確実性が緩和されると考えられています。歴史的データによれば、1950年以降、共和党大統領の任期中に分裂議会が出現した場合、米株の年間平均上昇率は13.7%となり、共和党または民主党が議会を単独で支配した場合の8.3%や4.9%を上回っています。もし選挙結果が予想と異なった場合、市場は引き続き大きく変動する可能性があります。
米国株の著名投資家Eric JacksonがShanda Technology(SDA.US)の諮問委員会に参加 同社の国際戦略および投資家関係の構築を支援
EMJ Capitalの創設者であり著名なテクノロジー投資家であるEric Jacksonが、正式に企業の顧問委員会に加入しました。

AI推論時代の「光インターコネクト」需要が急増!「光の中に立つ」Lumentum(LITE.US)がNPOに先行、OCSを拡張し、利益飛躍の時を迎える
エンジニアリングの観点から見ると、フォトニックインターコネクトへの需要増加は、より多くの計算ノード間でより頻繁かつ厳密なデータ交換が行われることに起因します。混合エキスパートモデル(MoE)のエキスパート並列処理では、GPU間でのデータの分配と集約が必要です。プレフィルとデコードの分離(Prefill–Decode Disaggregation)では、キーバリューキャッシュ(KV Cache)の転送が求められます。さらに、複雑なエージェントワークフローによって、モデル呼び出し、ツール実行、データアクセスの並列量が増加します。

