Технологии

В npm-пакете Injective нашли вредоносный код для кражи ключей кошельков

Socket сообщила о компрометации пакета @injectivelabs/sdk-ts: вредоносная версия могла копировать приватные ключи и seed-фразы и отправлять их через поддельную телеметрию

Один основной источник · Как мы проверяем новости

В npm-пакете Injective нашли вредоносный код для кражи ключей кошельков
Иллюстрация к материалу RedBTC News

Что произошло

Хакеры внедрили вредоносный код в широко используемый программный пакет Injective в npm. Атака была направлена не на криптографию блокчейна или смарт-контракты напрямую, а на доверенные инструменты разработчиков, которые применяются при создании кошельков, бирж и приложений.

Socket сообщила, что пакет с примерно 50 000 еженедельных загрузок, используемый для разработки на Injective, был модифицирован для кражи приватных ключей и seed-фраз. Исследователи назвали инцидент значимым для разработчиков и приложений, работающих с процессами кошельков Injective.

Как работал вредоносный код

Скомпрометированной оказалась версия 1.20.21 пакета @injectivelabs/sdk-ts. По данным Socket, изменения были внесены через взломанный GitHub-аккаунт разработчика, а подозрительные коммиты начались 8 июня.

Эта версия также была закреплена в 17 других пакетах в npm-пространстве Injective Labs, из-за чего под риск могли попасть пользователи, которые не устанавливали SDK напрямую.

Вредоносный релиз вмешивался в функции вывода ключей кошелька, записывал приватные ключи и мнемонические фразы, а затем отправлял данные через поддельную телеметрию. Компрометированные данные кодировались и передавались на веб-адрес, похожий на легитимный сервер сети Injective.

Почему это важно

Socket предупредила, что любые ключи или мнемонические фразы, проходившие через затронутые пакеты, следует считать скомпрометированными.

Вредоносный код уже удалили. При этом Socket сообщила, что разработчик, чей аккаунт был взломан, быстро заметил компрометацию, но вредоносное ПО успели скачать более 300 раз, а сама кампания еще не была полностью локализована.

Контекст

Injective — совместимый блокчейн первого уровня, ориентированный на DeFi-приложения.

По данным DefiLlama, активность в Injective за последние два года снизилась: общий объем заблокированной стоимости сократился на 88%, до $8,2 млн, с пика $71 млн в середине 2024 года.

Источники

Один основной источник. Как мы проверяем новости

  1. cointelegraph.com