Page d'accueilCentre d'actualités LBank
SDK Injective compromis transmet les clés de portefeuille via une fausse télémétrie
compromised-injective-sdk-sends-wallet-keys-through-fake-telemetry
SDK Injective compromis transmet les clés de portefeuille via une fausse télémétrie
Socket a découvert qu'un paquet npm Injective compromis copiait des clés privées et des phrases de récupération via une fausse télémétrie. La version malveillante a été téléchargée plus de 300 fois et s'est propagée à travers 17 paquets Injective Labs connexes. CertiK a rapporté que les compromissions de portefeuilles ont causé 444 millions de dollars de pertes au cours du premier semestre 2026.
2026-07-10 Source:crypto.news

Une mise à jour malveillante d'un package de développement Injective a exposé des clés privées et des phrases de récupération après avoir été téléchargée plus de 300 fois, selon Socket.

Résumé
  • Socket a découvert qu'un package npm Injective compromis copiait des clés privées et des phrases de récupération via une fausse télémétrie.
  • La version malveillante a été téléchargée plus de 300 fois et s'est propagée à travers 17 packages Injective Labs liés.
  • CertiK a signalé que les compromissions de portefeuilles ont entraîné des pertes de 444 millions de dollars au cours du premier semestre 2026.

Selon la société de sécurité Socket, la version 1.20.21 du package npm @injectivelabs/sdk-ts, qui compte environ 50 000 téléchargements hebdomadaires, a été modifiée après la compromission du compte GitHub d'un développeur. Des commits suspects ont commencé le 8 juin, et la version malveillante a ensuite été épinglée sur 17 autres packages sous la portée npm d'Injective Labs.

La société de sécurité a déclaré que le code interceptait les fonctions de génération de clés de portefeuille, enregistrait les clés privées et les phrases de récupération, puis encodait les données et les envoyait via une fausse télémétrie à une adresse web conçue pour ressembler à un serveur Injective.

« Toutes les clés ou mnemonics passées par les packages affectés doivent être considérées comme compromises », a déclaré Socket, avertissant que des applications pourraient avoir été exposées même si elles n'avaient pas installé le SDK directement.

Bien que le développeur compromis ait détecté l'intrusion rapidement et que la version malveillante du package ait été supprimée, Socket a déclaré que la campagne n'était pas encore totalement maîtrisée.

Le PDG d'Injective, Eric Chen, a déclaré que les versions npm affectées avaient été dépréciées et que le problème était résolu. Chen a ajouté qu'aucun fonds sur le réseau Injective n'était en danger, tandis que Socket n'a pas rapporté si le logiciel malveillant avait entraîné le vol d'actifs.

Les développeurs deviennent la cible

Plutôt que d'attaquer la cryptographie ou les contrats intelligents d'une blockchain, l'opération a ciblé les logiciels que les développeurs utilisent pour créer des portefeuilles, des exchanges et des applications. La Security Alliance a déclaré dans son rapport de menaces du deuxième trimestre que les attaquants utilisaient de plus en plus des plateformes telles que GitHub, npm et Google pour distribuer des logiciels malveillants.

Dans certains incidents, a déclaré SEAL, des machines compromises ont été utilisées pour pousser du code malveillant dans les propres dépôts GitHub d'une entreprise, permettant à une seule brèche de devenir un canal de distribution ultérieure. Le rapport a également cité davantage de packages de logiciels malveillants multiplateformes combinant des infostealers, des chevaux de Troie d'accès à distance et des portes dérobées, y compris une augmentation des campagnes ciblant macOS.

Les versions npm d'Axios ont été touchées par une attaque similaire de la chaîne d'approvisionnement en mars, tandis que la campagne TrapDoor découverte en mai ciblait les développeurs travaillant dans la crypto, la DeFi, l'intelligence artificielle et la sécurité. GitHub a également révélé un accès non autorisé à des dépôts internes le 20 mai après la compromission d'un appareil d'employé.

Les compromissions de portefeuilles ont été la méthode d'attaque crypto la plus coûteuse au premier semestre 2026, représentant 444 millions de dollars volés sur 33 cas, selon CertiK.

Injective, un layer 1 interopérable pour les applications DeFi, a vu sa valeur totale bloquée chuter de 88 %, passant d'un pic de 71 millions de dollars mi-2024 à 8,2 millions de dollars, selon les données de DefiLlama. Plus tôt cette année, les membres de la communauté ont approuvé l'IIP-617, accélérant les réductions de l'émission de nouveaux INJ tout en maintenant les brûlures de jetons existantes.