
Isang mapanlinlang na update sa isang pakete ng developer ng Injective ang naglantad ng mga private key at seed phrase matapos itong ma-download nang mahigit 300 beses, ayon sa natuklasan ng Socket.
Ayon sa security firm na Socket, ang bersyon 1.20.21 ng @injectivelabs/sdk-ts npm package, na may humigit-kumulang 50,000 lingguhang download, ay binago matapos makompromiso ang GitHub account ng isang developer. Nagsimula ang mga kahina-hinalang commit noong Hunyo 8, at ang mapanlinlang na release ay kalaunan ay ipinako sa 17 iba pang pakete sa ilalim ng Injective Labs npm scope.
Sinabi ng security firm na hinarang ng code ang mga function sa pagbuo ng key ng wallet, ni-record ang mga private key at recovery phrase, pagkatapos ay in-encode ang data at ipinadala ito sa pamamagitan ng pekeng telemetry sa isang web address na ginawa upang magmukhang Injective server.
“Anumang key o mnemonic na dumaan sa mga apektadong pakete ay dapat ituring na nakompromiso,” sabi ng Socket, nagbabala na maaaring nalantad ang mga aplikasyon kahit hindi direkta nilang na-install ang SDK.
Bagama’t mabilis na natukoy ng nakompromisong developer ang panghihimasok at naalis na ang mapanlinlang na bersyon ng pakete, sinabi ng Socket na hindi pa ganap na napipigilan ang kampanya.
Sinabi ni Eric Chen, CEO ng Injective, na ang mga apektadong npm release ay na-deprecated na at naayos na ang isyu. Idinagdag ni Chen na walang pondo sa Injective network ang nanganganib, habang hindi naman iniulat ng Socket kung nagresulta ang malware sa mga nakaw na asset.
Sa halip na atakehin ang kriptograpiya o smart contract ng isang blockchain, tinarget ng operasyon ang software na ginagamit ng mga developer upang bumuo ng mga wallet, palitan, at aplikasyon. Sinabi ng Security Alliance sa kanilang second-quarter threat report na lalong ginamit ng mga attacker ang mga platform kabilang ang GitHub, npm, at Google upang magkalat ng malware.
Sa ilang insidente, sabi ng SEAL, ginamit ang mga nakompromisong makina upang magtulak ng mapanlinlang na code sa sariling GitHub repositories ng isang kumpanya, na nagpapahintulot sa isang paglabag na maging isang channel para sa karagdagang pagkalat. Binanggit din ng ulat ang mas maraming cross-platform malware packages na pinagsama-sama ang infostealers, remote access trojans at backdoors, kabilang ang pagtaas ng mga kampanyang target ang macOS.
Ang mga release ng Axios npm ay tinamaan ng katulad na supply-chain attack noong Marso, habang ang kampanya ng TrapDoor na natagpuan noong Mayo ay nagtarget sa mga developer na nagtatrabaho sa crypto, DeFi, artificial intelligence at seguridad. Inihayag din ng GitHub ang hindi awtorisadong pag-access sa panloob na repositories noong Mayo 20 matapos makompromiso ang device ng isang empleyado.
Ang mga kompromiso sa wallet ang pinakamagastos na paraan ng pag-atake sa crypto sa unang kalahati ng 2026, na bumubuo ng $444 milyon na ninakaw sa 33 kaso, ayon sa CertiK.
Ang Injective, isang interoperable na layer 1 para sa mga aplikasyon ng DeFi, ay nakita ang total value locked nito na bumaba ng 88% mula sa peak nito noong kalagitnaan ng 2024 na $71 milyon hanggang $8.2 milyon, ipinapakita ng data ng DefiLlama. Mas maaga sa taong ito, inaprubahan ng mga miyembro ng komunidad ang IIP-617, na nagpapabilis ng pagbabawas sa bagong paglabas ng INJ habang pinapanatili ang umiiral na token burns.