AcasăCentrul de știri LBank
Injective SDK compromis trimite cheile portofelului prin telemetrie falsă
compromised-injective-sdk-sends-wallet-keys-through-fake-telemetry
Injective SDK compromis trimite cheile portofelului prin telemetrie falsă
Socket a descoperit că un pachet npm Injective compromis a copiat chei private și fraze seed prin telemetrie falsă. Versiunea malițioasă a fost descărcată de peste 300 de ori și s-a răspândit prin 17 pachete conexe ale Injective Labs. CertiK a raportat că compromisurile de portofel au cauzat pierderi de 444 de milioane de dolari în prima jumătate a anului 2026.
2026-07-10 Sursă:crypto.news

O actualizare malițioasă a unui pachet de dezvoltator Injective a expus chei private și fraze seed după ce a fost descărcat de peste 300 de ori, a constatat Socket.

Rezumat
  • Socket a descoperit că un pachet npm Injective compromis a copiat chei private și fraze seed prin telemetrie falsă.
  • Versiunea malițioasă a fost descărcată de peste 300 de ori și s-a răspândit prin 17 pachete conexe Injective Labs.
  • CertiK a raportat că compromiterea portofelelor a cauzat pierderi de 444 de milioane de dolari în prima jumătate a anului 2026.

Potrivit firmei de securitate Socket, versiunea 1.20.21 a pachetului npm @injectivelabs/sdk-ts, care are aproximativ 50.000 de descărcări săptămânale, a fost modificată după ce contul GitHub al unui dezvoltator a fost compromis. Commit-urile suspecte au început pe 8 iunie, iar versiunea malițioasă a fost ulterior atașată la alte 17 pachete sub domeniul npm Injective Labs.

Firma de securitate a declarat că acel cod a interceptat funcțiile de generare a cheilor de portofel, a înregistrat cheile private și frazele de recuperare, apoi a codificat datele și le-a trimis prin telemetrie falsă către o adresă web făcută să semene cu un server Injective.

„Orice chei sau mnemonice transmise prin pachetele afectate ar trebui considerate compromise”, a spus Socket, avertizând că aplicațiile ar fi putut fi expuse chiar dacă nu au instalat SDK-ul direct.

Deși dezvoltatorul compromis a detectat rapid intruziunea și versiunea malițioasă a pachetului a fost eliminată, Socket a spus că această campanie nu era încă pe deplin sub control.

Eric Chen, CEO-ul Injective, a declarat că versiunile npm afectate au fost deprecate și problema a fost rezolvată. Chen a adăugat că niciun fond din rețeaua Injective nu a fost în pericol, în timp ce Socket nu a raportat dacă malware-ul a dus la furtul de active.

Dezvoltatorii devin ținta

În loc să atace criptografia unui blockchain sau contractele inteligente, operațiunea a vizat software-ul pe care dezvoltatorii îl folosesc pentru a construi portofele, burse și aplicații. Security Alliance a declarat în raportul său de amenințări pe trimestrul al doilea că atacatorii au folosit din ce în ce mai mult platforme precum GitHub, npm și Google pentru a distribui malware.

În unele incidente, a spus SEAL, mașini compromise au fost folosite pentru a introduce cod malițios în propriile depozite GitHub ale unei companii, permițând unei breșe să devină un canal pentru distribuția ulterioară. Raportul a citat, de asemenea, mai multe pachete de malware multiplatformă care combină infostealere, troieni de acces la distanță și backdoor-uri, inclusiv o creștere a campaniilor vizând macOS.

Versiunile npm Axios au fost lovite de un atac similar asupra lanțului de aprovizionare în martie, în timp ce campania TrapDoor descoperită în mai a vizat dezvoltatori care lucrează în cripto, DeFi, inteligență artificială și securitate. GitHub a dezvăluit, de asemenea, acces neautorizat la depozite interne pe 20 mai, după ce un dispozitiv al unui angajat a fost compromis.

Compromiterea portofelelor a fost cea mai costisitoare metodă de atac cripto în prima jumătate a anului 2026, reprezentând 444 de milioane de dolari furați în 33 de cazuri, potrivit CertiK.

Injective, un layer 1 interoperabil pentru aplicații DeFi, a înregistrat o scădere a valorii totale blocate cu 88%, de la un vârf de 71 de milioane de dolari la mijlocul anului 2024 la 8,2 milioane de dolari, arată datele DefiLlama. La începutul acestui an, membrii comunității au aprobat IIP-617, accelerând reducerile emisiunii de noi INJ, menținând în același timp arderile de tokenuri existente.