Injective Labs SDKのGitHubリポジトリが侵害、暗号資産ウォレット秘密鍵を外部流出させるnpmパッケージが配布

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「GitHubのリポジトリって信頼できると思ってたんでしゅけど、改ざんされることがあるんでしゅか?」
「暗号資産のウォレット秘密鍵が抜かれたら、どうなるんでしゅか?」

チップス

ボス!Injective LabsのGitHubリポジトリが侵害されて悪意あるnpmパッケージが配布されたって聞いたんでしゅけど、秘密鍵って盗まれたら終わりでしゅよね?

ボス

2026年7月8日にリリースされた侵害バージョンの話だな。既存の開発者アカウントが乗っ取られ、正規のコミット手順を経て悪意あるコードが混入された。秘密鍵は暗号資産では「それを持つ者がすべてを支配する」情報だ。流出すれば資産は即座に奪われる。

GitHubのリポジトリ自体に悪意あるコードが混入したことで、「公式リポジトリだから安全」という前提が崩れた事例だ。
今回の手口と、影響を受けたユーザーが今すぐ取るべき行動を解説する。

  • Injective Labs SDKの公式GitHubリポジトリが侵害、開発者アカウント乗っ取りにより悪意あるコードが混入
  • @injectivelabs/sdk-ts@1.20.21を含む18のnpmパッケージが汚染され、秘密鍵・ニーモニックフレーズを外部サーバーへ送信
  • v1.20.23への即時アップグレードと、このSDKを使用して生成・操作した秘密鍵・ニーモニックの全交換が必要

ブロックチェーン開発の根幹を担うSDKが汚染されたことで、そのSDKを使って構築したアプリケーションのユーザーも被害を受けた可能性がある。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

Injective Labs SDKのGitHub侵害、どのようにして起きたのか

今回の攻撃の特徴は「公式の開発者アカウント」を乗っ取った点にある。

既存の開発者アカウント悪用で、セキュリティ審査をすり抜けた

攻撃者はInjective Labsに貢献履歴を持つ開発者のGitHubアカウントを侵害し、そのアカウントを使って悪意あるコードをリポジトリにコミットした。
正規のコミット手順を経ているため、通常のコードレビューでは検知しにくく、7月8日にリリースされた @injectivelabs/sdk-ts@1.20.21 が公式パッケージとしてnpmに公開された。
さらに依存関係にある17個のパッケージも同時に汚染されており、合計18パッケージが影響を受けた。

チップス

開発者アカウントが乗っ取られるって、どういうことでしゅか? パスワードが盗まれたってことでしゅか?

ボス

フィッシング、マルウェア、過去の認証情報漏洩からのリスト攻撃など手口はさまざまだ。GitHubアカウントにMFAがなければ、パスワードを知っているだけで乗っ取れる。今回のような攻撃を防ぐためにもMFAは必須だ。

混入された悪意あるコードの動作は以下のとおりだ。

  • 偽のテレメトリー機能として隠された `trackKeyDerivation()` 関数が、ウォレットの秘密鍵生成時に呼び出される
  • 生成された秘密鍵とニーモニックフレーズを攻撃者が管理する外部サーバーへ送信
  • 送信先: testnet.archival.chain.grpc-web.injective.network(正規ドメインに似せた偽装アドレス)

ブロックチェーンSDKのサプライチェーン攻撃が危険な理由

今回のような攻撃がなぜ特に深刻なのかを理解しておきたい。

秘密鍵は「銀行の金庫の鍵」、流出即座に資産喪失

暗号資産における秘密鍵は、その鍵を持つ者がすべての資産を自由に移動できる唯一の認証手段だ。
パスワードと違って、第三者(取引所や警察)に「戻してもらう」仕組みが存在しない。秘密鍵が盗まれれば、攻撃者は被害者の資産を瞬時に別ウォレットへ転送でき、取り戻す手段はほぼない。
今回のSDKを使って生成したウォレットの秘密鍵が汚染バージョン経由で漏洩していれば、それは即座の資産損失を意味する。

チップス

秘密鍵が盗まれたかどうかって、どうやって確認するんでしゅか?

ボス

確認する方法は事後的には難しい。それより「汚染バージョン(1.20.21)を使って処理した秘密鍵はすべて危険とみなして交換する」が唯一の安全な行動だ。コストはかかるが、資産を守るためには必要な措置だ。

影響を受けた可能性があるユーザーが取るべき行動をまとめる。

  • @injectivelabs/sdk-ts を v1.20.23以上に即時アップグレードする(v1.20.22はスキップ)
  • このSDKを経由して生成・操作した秘密鍵とニーモニックフレーズをすべて新しいウォレットに移行する
  • 依存関係(@injectivelabs/wallet-*など)もすべて汚染バージョンが含まれていないか確認する
  • GitHubリポジトリへのコミット権限を持つアカウント全員のMFAを即時有効化する

まとめ

Injective LabsのGitHubリポジトリ侵害は、信頼された開発者アカウントを通じた内部からのサプライチェーン汚染という手口の危険性を示した。
暗号資産SDKの場合、汚染されたコードが実行されれば即座に資産損失に直結する。v1.20.21を使用した開発者とエンドユーザーは、今すぐ秘密鍵の交換と新バージョンへのアップグレードを行ってほしい。

チップス

ブロックチェーン系のプロジェクトでこういう攻撃があるんでしゅね。GitHubアカウントのMFA、今すぐ設定しましゅ!

ボス

ふふふ。正しい反応だ。サプライチェーン攻撃は「使っているツールを信じるな」という教訓を何度も突きつけてくる。依存パッケージのセキュリティを定期的に見直す文化を持つことが、今の時代の必須スキルだ。

GitHubアカウントのMFA設定と依存パッケージの定期的なセキュリティ監査を、開発チーム全体の習慣にすることを強く推奨する。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次