InícioCentro de Notícias da LBank
SDK Injective comprometido envia chaves de carteira através de telemetria falsa
compromised-injective-sdk-sends-wallet-keys-through-fake-telemetry
SDK Injective comprometido envia chaves de carteira através de telemetria falsa
A Socket descobriu que um pacote npm da Injective comprometido copiou chaves privadas e frases de recuperação através de telemetria falsa. A versão maliciosa foi baixada mais de 300 vezes e espalhou-se por 17 pacotes relacionados da Injective Labs. A CertiK relatou que comprometimentos de carteiras causaram perdas de US$ 444 milhões durante o primeiro semestre de 2026.
2026-07-10 Fonte:crypto.news

A atualização maliciosa de um pacote de desenvolvedor Injective expôs chaves privadas e frases-semente após ser baixada mais de 300 vezes, conforme descoberto pela Socket.

Resumo
  • A Socket descobriu que um pacote npm Injective comprometido copiou chaves privadas e frases-semente através de telemetria falsa.
  • A versão maliciosa foi baixada mais de 300 vezes e se espalhou por 17 pacotes relacionados da Injective Labs.
  • A CertiK relatou que o comprometimento de carteiras causou $444 milhões em perdas durante o primeiro semestre de 2026.

De acordo com a empresa de segurança Socket, a versão 1.20.21 do pacote npm @injectivelabs/sdk-ts, que tem cerca de 50.000 downloads semanais, foi alterada após o comprometimento da conta GitHub de um desenvolvedor. Commits suspeitos começaram em 8 de junho, e a versão maliciosa foi posteriormente fixada em 17 outros pacotes sob o escopo npm da Injective Labs.

A empresa de segurança afirmou que o código interceptou funções de geração de chaves de carteira, registrou chaves privadas e frases de recuperação, então codificou os dados e os enviou através de telemetria falsa para um endereço web feito para se assemelhar a um servidor Injective.

“Quaisquer chaves ou mnemônicos passados através dos pacotes afetados devem ser tratados como comprometidos”, disse a Socket, alertando que os aplicativos podem ter sido expostos mesmo que não tenham instalado o SDK diretamente.

Embora o desenvolvedor comprometido tenha detectado a intrusão rapidamente e a versão maliciosa do pacote tenha sido removida, a Socket disse que a campanha ainda não havia sido totalmente contida.

O CEO da Injective, Eric Chen, disse que as versões npm afetadas foram descontinuadas e o problema foi corrigido. Chen acrescentou que nenhum fundo na rede Injective estava em risco, enquanto a Socket não relatou se o malware resultou em ativos roubados.

Desenvolvedores se tornam o alvo

Em vez de atacar a criptografia ou os contratos inteligentes de uma blockchain, a operação visou o software que os desenvolvedores usam para construir carteiras, exchanges e aplicativos. A Security Alliance disse em seu relatório de ameaças do segundo trimestre que os atacantes têm usado cada vez mais plataformas como GitHub, npm e Google para distribuir malware.

Em alguns incidentes, a SEAL disse que máquinas comprometidas foram usadas para enviar código malicioso para os próprios repositórios GitHub de uma empresa, permitindo que uma violação se tornasse um canal para distribuição posterior. O relatório também citou mais pacotes de malware multiplataforma combinando ladrões de informações (infostealers), trojans de acesso remoto e backdoors, incluindo um aumento em campanhas direcionadas ao macOS.

As versões npm do Axios foram atingidas por um ataque de cadeia de suprimentos semelhante em março, enquanto a campanha TrapDoor encontrada em maio visou desenvolvedores que trabalham em cripto, DeFi, inteligência artificial e segurança. O GitHub também divulgou acesso não autorizado a repositórios internos em 20 de maio após um dispositivo de funcionário ter sido comprometido.

O comprometimento de carteiras foi o método de ataque cripto mais custoso no primeiro semestre de 2026, respondendo por $444 milhões roubados em 33 casos, de acordo com a CertiK.

A Injective, uma camada 1 interoperável para aplicativos DeFi, viu seu valor total bloqueado cair 88% de um pico de meados de 2024 de $71 milhões para $8,2 milhões, mostram dados da DefiLlama. No início deste ano, membros da comunidade aprovaram o IIP-617, acelerando as reduções na nova emissão de INJ, mantendo as queimas de tokens existentes.