Trang chủTrung tâm tin tức LBank
SDK Injective bị xâm phạm gửi khóa ví qua telemetry giả mạo
compromised-injective-sdk-sends-wallet-keys-through-fake-telemetry
SDK Injective bị xâm phạm gửi khóa ví qua telemetry giả mạo
Socket phát hiện rằng một gói npm Injective bị xâm nhập đã sao chép khóa riêng tư và cụm từ hạt giống thông qua tính năng đo từ xa giả mạo. Phiên bản độc hại này đã được tải xuống hơn 300 lần và lây lan qua 17 gói Injective Labs liên quan. CertiK báo cáo rằng các vụ xâm nhập ví đã gây ra thiệt hại 444 triệu USD trong nửa đầu năm 2026.
2026-07-10 Nguồn:crypto.news

Socket đã phát hiện một bản cập nhật độc hại của gói phát triển Injective đã làm lộ khóa riêng và cụm từ hạt giống sau khi được tải xuống hơn 300 lần.

Tóm tắt
  • Socket phát hiện một gói npm Injective bị xâm phạm đã sao chép khóa riêng và cụm từ hạt giống thông qua hệ thống đo từ xa giả mạo.
  • Phiên bản độc hại đã được tải xuống hơn 300 lần và lây lan qua 17 gói Injective Labs liên quan.
  • CertiK báo cáo rằng các vụ xâm phạm ví đã gây thiệt hại 444 triệu đô la trong nửa đầu năm 2026.

Theo công ty bảo mật Socket, phiên bản 1.20.21 của gói npm @injectivelabs/sdk-ts, vốn có khoảng 50.000 lượt tải xuống hàng tuần, đã bị thay đổi sau khi tài khoản GitHub của một nhà phát triển bị xâm phạm. Các commit đáng ngờ bắt đầu vào ngày 8 tháng 6, và bản phát hành độc hại sau đó đã được ghim vào 17 gói khác trong phạm vi npm của Injective Labs.

Công ty bảo mật cho biết mã này đã chặn các chức năng tạo khóa ví, ghi lại khóa riêng và cụm từ khôi phục, sau đó mã hóa dữ liệu và gửi qua hệ thống đo từ xa giả mạo đến một địa chỉ web được tạo ra để giống với máy chủ Injective.

“Bất kỳ khóa hoặc cụm từ ghi nhớ nào được truyền qua các gói bị ảnh hưởng đều nên được coi là đã bị xâm phạm,” Socket cho biết, cảnh báo rằng các ứng dụng có thể đã bị lộ ngay cả khi chúng không cài đặt SDK trực tiếp.

Mặc dù nhà phát triển bị xâm phạm đã nhanh chóng phát hiện ra sự xâm nhập và phiên bản gói độc hại đã bị xóa, Socket cho biết chiến dịch này vẫn chưa được ngăn chặn hoàn toàn.

CEO Injective Eric Chen cho biết các bản phát hành npm bị ảnh hưởng đã bị hủy bỏ và vấn đề đã được khắc phục. Chen nói thêm rằng không có tiền nào trên mạng Injective gặp rủi ro, trong khi Socket không báo cáo liệu phần mềm độc hại có dẫn đến việc tài sản bị đánh cắp hay không.

Các nhà phát triển trở thành mục tiêu

Thay vì tấn công mật mã hoặc hợp đồng thông minh của một blockchain, hoạt động này nhắm mục tiêu vào phần mềm mà các nhà phát triển sử dụng để xây dựng ví, sàn giao dịch và ứng dụng. Liên minh Bảo mật (Security Alliance) cho biết trong báo cáo mối đe dọa quý hai của mình rằng những kẻ tấn công ngày càng sử dụng các nền tảng bao gồm GitHub, npm và Google để phân phối phần mềm độc hại.

Trong một số sự cố, SEAL cho biết, các máy tính bị xâm phạm đã được sử dụng để đẩy mã độc hại vào các kho lưu trữ GitHub của chính công ty, cho phép một vụ vi phạm trở thành kênh phân phối tiếp theo. Báo cáo cũng đề cập đến nhiều gói phần mềm độc hại đa nền tảng kết hợp phần mềm đánh cắp thông tin (infostealers), trojan truy cập từ xa (remote access trojans) và cửa hậu (backdoors), bao gồm cả sự gia tăng các chiến dịch nhắm mục tiêu vào macOS.

Các bản phát hành npm của Axios đã bị tấn công bởi một cuộc tấn công chuỗi cung ứng tương tự vào tháng 3, trong khi chiến dịch TrapDoor được phát hiện vào tháng 5 đã nhắm mục tiêu đến các nhà phát triển làm việc trong lĩnh vực tiền điện tử, DeFi, trí tuệ nhân tạo và bảo mật. GitHub cũng tiết lộ quyền truy cập trái phép vào các kho lưu trữ nội bộ vào ngày 20 tháng 5 sau khi thiết bị của một nhân viên bị xâm phạm.

Các vụ xâm phạm ví là phương pháp tấn công tiền điện tử tốn kém nhất trong nửa đầu năm 2026, chiếm 444 triệu đô la bị đánh cắp trong 33 trường hợp, theo CertiK.

Injective, một layer 1 tương tác cho các ứng dụng DeFi, đã chứng kiến tổng giá trị khóa (TVL) của nó giảm 88% từ mức đỉnh 71 triệu đô la vào giữa năm 2024 xuống còn 8,2 triệu đô la, dữ liệu DefiLlama cho thấy. Đầu năm nay, các thành viên cộng đồng đã phê duyệt IIP-617, đẩy nhanh việc giảm phát hành INJ mới trong khi vẫn duy trì việc đốt token hiện có.