
A atualização maliciosa de um pacote de desenvolvedor Injective expôs chaves privadas e frases-semente após ser baixada mais de 300 vezes, conforme descoberto pela Socket.
De acordo com a empresa de segurança Socket, a versão 1.20.21 do pacote npm @injectivelabs/sdk-ts, que tem cerca de 50.000 downloads semanais, foi alterada após o comprometimento da conta GitHub de um desenvolvedor. Commits suspeitos começaram em 8 de junho, e a versão maliciosa foi posteriormente fixada em 17 outros pacotes sob o escopo npm da Injective Labs.
A empresa de segurança afirmou que o código interceptou funções de geração de chaves de carteira, registrou chaves privadas e frases de recuperação, então codificou os dados e os enviou através de telemetria falsa para um endereço web feito para se assemelhar a um servidor Injective.
“Quaisquer chaves ou mnemônicos passados através dos pacotes afetados devem ser tratados como comprometidos”, disse a Socket, alertando que os aplicativos podem ter sido expostos mesmo que não tenham instalado o SDK diretamente.
Embora o desenvolvedor comprometido tenha detectado a intrusão rapidamente e a versão maliciosa do pacote tenha sido removida, a Socket disse que a campanha ainda não havia sido totalmente contida.
O CEO da Injective, Eric Chen, disse que as versões npm afetadas foram descontinuadas e o problema foi corrigido. Chen acrescentou que nenhum fundo na rede Injective estava em risco, enquanto a Socket não relatou se o malware resultou em ativos roubados.
Em vez de atacar a criptografia ou os contratos inteligentes de uma blockchain, a operação visou o software que os desenvolvedores usam para construir carteiras, exchanges e aplicativos. A Security Alliance disse em seu relatório de ameaças do segundo trimestre que os atacantes têm usado cada vez mais plataformas como GitHub, npm e Google para distribuir malware.
Em alguns incidentes, a SEAL disse que máquinas comprometidas foram usadas para enviar código malicioso para os próprios repositórios GitHub de uma empresa, permitindo que uma violação se tornasse um canal para distribuição posterior. O relatório também citou mais pacotes de malware multiplataforma combinando ladrões de informações (infostealers), trojans de acesso remoto e backdoors, incluindo um aumento em campanhas direcionadas ao macOS.
As versões npm do Axios foram atingidas por um ataque de cadeia de suprimentos semelhante em março, enquanto a campanha TrapDoor encontrada em maio visou desenvolvedores que trabalham em cripto, DeFi, inteligência artificial e segurança. O GitHub também divulgou acesso não autorizado a repositórios internos em 20 de maio após um dispositivo de funcionário ter sido comprometido.
O comprometimento de carteiras foi o método de ataque cripto mais custoso no primeiro semestre de 2026, respondendo por $444 milhões roubados em 33 casos, de acordo com a CertiK.
A Injective, uma camada 1 interoperável para aplicativos DeFi, viu seu valor total bloqueado cair 88% de um pico de meados de 2024 de $71 milhões para $8,2 milhões, mostram dados da DefiLlama. No início deste ano, membros da comunidade aprovaram o IIP-617, acelerando as reduções na nova emissão de INJ, mantendo as queimas de tokens existentes.








