サイバーセキュリティ研究者が、暗号通貨ウォレットとシードを盗む偽のBitcoin npmパッケージを発見

- サイバーセキュリティ研究者は、NodeCordRATと呼ばれるマルウェアをインストールする3つの悪意のあるBitcoin npmパッケージを発見しました。
- NodeCordRATは、Google Chromeの認証情報、.envファイルに保存されたAPIトークン、およびMetaMask暗号化ウォレットデータ(秘密鍵やシードフレーズなど)を窃取する機能を備えています。
- これらの悪意のあるノードは、2025年11月にnpmレジストリから削除されるまでに、合わせて3,400回以上のダウンロードを集めました。
Zscaler ThreatLabzの研究者たちは、NodeCordRATという名前のマルウェアを埋め込むことを意図した3つの悪意のあるBitcoin npmパッケージを発見した。報道によると、これらはnpmレジストリから削除されるまでに3,400回以上のダウンロードがあった。
bitcoin-main-lib、bitcoin-lib-js、bip40を含むこれらのパッケージは、それぞれ2,300回、193回、970回のダウンロードを集めていました。攻撃者は実際のBitcoinコンポーネントから名前や詳細をコピーし、これらの偽物モジュールを一見無害に見せかけていました。
「bitcoin-main-libおよびbitcoin-lib-jsパッケージは、インストール中にpostinstall.cjsスクリプトを実行し、悪意のあるペイロードを含むパッケージであるbip40をインストールする。」と、Zscaler ThreatLabzの研究者であるSatyam SinghとLakhan Parasharは述べた。「この最終ペイロードは、ThreatLabzによってNodeCordRATと名付けられており、データ窃盗機能を持つリモートアクセストロイの木馬(RAT)である。」
NodeCordRATはGoogle Chromeの資格情報を盗む能力を備えています
Zscaler ThreatLabzの分析チームは、11月にnpmレジストリで不審なパッケージや奇妙なダウンロードパターンをスキャンしている際に、この3つを特定しました。NodeCordRATは、Discordサーバーをコマンド・アンド・コントロール(C2)通信に利用する新しいマルウェアファミリーです。
NodeCordRATは、Google Chromeのログイン情報、.envファイルに保存されたAPIコード、MetaMaskウォレットのプライベートキーやシードフレーズなどのデータを盗むために構築されました。これら3つの悪意あるパッケージを投稿した人物は、メールアドレス [email protected] を使用していました。
攻撃チェーンは、開発者が無意識のうちにnpmからbitcoin-main-libまたはbitcoin-lib-jsをインストールすることから始まります。次に、bip40パッケージのパスを特定し、PM2を使用してデタッチドモードで起動します。

マルウェアは、platform-uuid(例:win32-c5a3f1b4)という形式で、侵害されたマシン用の一意の識別子を生成します。これは、Windowsでは wmic csproduct get UUID などのコマンドを通じてシステムUUIDを抽出し、Linuxでは /etc/machine-id を読み取ることで実現されます。
暗号資産窃盗を引き起こした悪意あるノードパッケージ
Trust Walletは、約850万ドルの窃盗が「Sha1-Hulud NPM」によるnpmエコシステムサプライチェーン攻撃に関連していると述べています。2,500以上のウォレットが影響を受けました。
ハッカーは、ノードCordRATスタイルのトロイの木馬およびサプライチェーンマルウェアとして、ハッキングされたnpmを使用しました。これは、顧客がウォレットにアクセスした際に資金を盗むクライアントサイドコードに取り込まれました。
NodeCordRATスタイルの脅威に類似する2025年の他の例としては、2025年5月から6月にかけて発生したForce Bridgeの脆弱性悪用があります。攻撃者は、バリデーターノードがクロスチェーン出金を承認するために使用するソフトウェアまたはプライベートキーを盗みました。これにより、ノードは不正な取引を承認できる悪意あるアクターに変貌しました。
この侵害により、ETH、USDC、USDT、その他のトークンを含む推定360万ドルの資産が盗まれました。また、ブリッジの運用停止と監査の実施を余儀なくされました。
9月、Shibarium Bridgeの脆弱性攻撃が発生し、攻撃者は短期間だがバリデーターパワーの大部分を掌握することができた。Cryptopolitanによって明らかにされたように、これにより、彼らは不正なバリデーターノードとして機能し、不正な出金に署名し、SHIB、ETH、BONEトークン約280万ドルを奪うことができた。
これをお読みいただいているあなたは、すでに一歩先を行っています。当社のニュースレターでその先を行ってください。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Florence Muchai
フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。
















