
O actualizare malițioasă a unui pachet de dezvoltator Injective a expus chei private și fraze seed după ce a fost descărcat de peste 300 de ori, a constatat Socket.
Potrivit firmei de securitate Socket, versiunea 1.20.21 a pachetului npm @injectivelabs/sdk-ts, care are aproximativ 50.000 de descărcări săptămânale, a fost modificată după ce contul GitHub al unui dezvoltator a fost compromis. Commit-urile suspecte au început pe 8 iunie, iar versiunea malițioasă a fost ulterior atașată la alte 17 pachete sub domeniul npm Injective Labs.
Firma de securitate a declarat că acel cod a interceptat funcțiile de generare a cheilor de portofel, a înregistrat cheile private și frazele de recuperare, apoi a codificat datele și le-a trimis prin telemetrie falsă către o adresă web făcută să semene cu un server Injective.
„Orice chei sau mnemonice transmise prin pachetele afectate ar trebui considerate compromise”, a spus Socket, avertizând că aplicațiile ar fi putut fi expuse chiar dacă nu au instalat SDK-ul direct.
Deși dezvoltatorul compromis a detectat rapid intruziunea și versiunea malițioasă a pachetului a fost eliminată, Socket a spus că această campanie nu era încă pe deplin sub control.
Eric Chen, CEO-ul Injective, a declarat că versiunile npm afectate au fost deprecate și problema a fost rezolvată. Chen a adăugat că niciun fond din rețeaua Injective nu a fost în pericol, în timp ce Socket nu a raportat dacă malware-ul a dus la furtul de active.
În loc să atace criptografia unui blockchain sau contractele inteligente, operațiunea a vizat software-ul pe care dezvoltatorii îl folosesc pentru a construi portofele, burse și aplicații. Security Alliance a declarat în raportul său de amenințări pe trimestrul al doilea că atacatorii au folosit din ce în ce mai mult platforme precum GitHub, npm și Google pentru a distribui malware.
În unele incidente, a spus SEAL, mașini compromise au fost folosite pentru a introduce cod malițios în propriile depozite GitHub ale unei companii, permițând unei breșe să devină un canal pentru distribuția ulterioară. Raportul a citat, de asemenea, mai multe pachete de malware multiplatformă care combină infostealere, troieni de acces la distanță și backdoor-uri, inclusiv o creștere a campaniilor vizând macOS.
Versiunile npm Axios au fost lovite de un atac similar asupra lanțului de aprovizionare în martie, în timp ce campania TrapDoor descoperită în mai a vizat dezvoltatori care lucrează în cripto, DeFi, inteligență artificială și securitate. GitHub a dezvăluit, de asemenea, acces neautorizat la depozite interne pe 20 mai, după ce un dispozitiv al unui angajat a fost compromis.
Compromiterea portofelelor a fost cea mai costisitoare metodă de atac cripto în prima jumătate a anului 2026, reprezentând 444 de milioane de dolari furați în 33 de cazuri, potrivit CertiK.
Injective, un layer 1 interoperabil pentru aplicații DeFi, a înregistrat o scădere a valorii totale blocate cu 88%, de la un vârf de 71 de milioane de dolari la mijlocul anului 2024 la 8,2 milioane de dolari, arată datele DefiLlama. La începutul acestui an, membrii comunității au aprobat IIP-617, accelerând reducerile emisiunii de noi INJ, menținând în același timp arderile de tokenuri existente.








