Svmuuの報道によると、2026年3月31日現在の公開情報では、[email protected]と[email protected]が悪意のあるバージョンであることが確認されています。両方とも追加の依存関係[email protected]が埋め込まれており、この依存関係はpostinstallスクリプトを通じてクロスプラットフォームの悪意のあるペイロードを配信することが可能です。
この事件がOpenClawに与える影響は、シナリオによって判断する必要があります:
1)ソースコードビルドシナリオ:影響を受けません
v2026.3.28のロックファイルは実際には[email protected] / 1.13.6をロックしており、悪意のあるバージョンには該当しません。
2)npm install -g [email protected]シナリオ:履歴露出リスクが存在します
その理由は、依存関係チェーンに以下が存在するためです:openclaw -> @line/[email protected] -> optionalDependencies.axios@^1.7.4。悪意のあるバージョンがまだオンラインであった時間枠内では、[email protected]に解決される可能性がありました。
3)現在の再インストール結果:npmは[email protected]に解決を戻しました
しかし、攻撃の時間枠内にインストールされた環境については、依然として影響を受けるシナリオとして扱い、IoCの確認を行うことを推奨します。
さらにSlow Mistは、plain-crypto-jsディレクトリが存在する場合、たとえその中のpackage.jsonがクリアされていたとしても、高リスクの実行痕跡と見なすべきであると指摘しています。攻撃の時間枠内にnpm installまたはnpm install -g [email protected]を実行したホストについては、直ちに認証情報をローテーションし、ホスト側の調査を実施することを推奨します。
24H人気ランキング
-
1
SKハイニックス、インテルと米国でのメモリ生産契約の可能性について協議中
-
2
Fetch.ai(FET)トークン分析:プロジェクトの現状と投資考察
-
3
XLMの価値分析:Stellar Lumensの位置付け、進捗、市場展望
-
4
Bybitは、一部の無期限契約(1000XECUSDTおよびBLASTUSDTを含む)のリスク限度額とレバレッジ倍率を調整し、新規則は2026年9月18日から発効します。
-
5
中国のAI企業Zhipu AIのCoWork事業は急速に進展しており、GLM-5.3のリリースから1ヶ月以内に業界からの受注額が10億元を超えました。
-
6
Anthropic、AI減速を呼びかけた後、オーストラリアで初のデータセンターリース契約を締結、総容量2.16ギガワットを計画
-
7
日経:三菱UFJ銀行、防衛産業向け融資に指針導入へ
-
8
ファンドの償還圧力が高まる中、トルコ株式市場は5%超下落
-
9
米連邦準備制度(FRB)の決定発表前、市場は慎重ながらも楽観的な見方を示し、米国債は小幅に上昇、原油の上げ幅は縮小し、株価指数先物は堅調に推移した。
-
10
英国FCA、2026年9月に開始される認可申請に向けた企業支援のため、暗号資産に関する新たな規制ガイダンスを発表
本日の相場
おすすめ記事




