DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Les fonds n’étaient jamais à risque : Injecte rejette la menace du package npm

ParHannah CollymoreHannah Collymore 2 min de lecture
Les fonds n'ont jamais été en danger : Injective rejette la menace liée à un package npm de vol de portefeuille
  • Les attaquants ont injecté du code destiné à voler les clés de portefeuille dans 18 des paquets développeur npm officiels d'Injective. 
  • Socket indique que les clés privées et les phrases de récupération ayant transité par ce logiciel doivent être considérées comme compromises. 
  • Injective et son PDG Eric Chen affirment que le problème a été résolu en moins d'une heure et qu'aucun fonds du réseau n'était en danger. 

 

Injective a rejeté les craintes selon lesquelles les fonds des utilisateurs avaient été compromis après que des attaquants ont installé du code de vol de clés de portefeuille dans 18 de ses packages développeurs npm officiels. 

Pendant ce temps, les sociétés de sécurité avertissent que l’attaque a exposé les clés privées et les phrases de récupération (seed phrases) qui ont transité par le logiciel.

Qu’est-il arrivé à Injective ? 

L’attaque contre Injective a commencé lorsque deux modifications de code malveillantes ont été poussées directement vers la branche de code principale sous le nom de « thomasRalee », qui est un développeur réel ayant précédemment contribué au projet. 

Il n’y avait aucun examen de code ni demande de tirage (pull request), ce qui est inhabituel, mais cette faille a permis au code malveillant de contourner les vérifications de sécurité.

Le code malveillant, découvert par la société de sécurité Socket, était caché dans la version 1.20.21 de @injectivelabs/sdk-ts, le SDK TypeScript que les portefeuilles, les interfaces frontales des échanges et les bots de trading utilisent pour construire sur Injective. 

Les attaquants auraient ajouté un fichier d’analyse factice qui s’accrochait à PrivateKey.fromMnemonic() et PrivateKey.fromHex(), deux fonctions critiques utilisées pour transformer une phrase de récupération utilisateur ou une clé privée brute en une clé de signature pour les transactions.

La fonction malveillante s’appelait trackKeyDerivation(), et elle prétendait collecter des données utilisateur pour « l’optimisation du SDK », mais en réalité, elle volait les clés secrètes et les phrases de récupération transitant par le logiciel et les envoyait à un serveur distant. L’adresse du serveur était déguisée pour ressembler à un domaine officiel d’Injective, rendant la détection plus difficile.

La version compromise 1.20.21 était épinglée sur 17 autres packages officiels @injectivelabs, ce qui signifie que les développeurs pouvaient être exposés même s’ils n’utilisaient qu’un outil connexe. 

Malgré le fait que les packages malveillants n’étaient disponibles que pendant moins d’une heure, la version contaminée a été téléchargée plus de 300 fois. Normalement, le SDK voit environ 50 000 téléchargements hebdomadaires. Des versions propres, étiquetées 1.20.23, ont été publiées pour les remplacer.

Injective Labs a géré l’incident directement dans un post sur X jeudi, affirmant que le problème a été identifié et résolu immédiatement. 

« Aucun fonds n’a jamais été à risque, et aucun fonds n’a été compromis », a écrit le compte Injective. Le PDG de l’entreprise, Eric Chen, a déclaré séparément que les releases npm avaient été dépréciées et le problème résolu.

Socket a déclaré que la campagne n’avait pas été entièrement contenue au moment de son rapport, et n’a pas précisé si des actifs avaient effectivement été volés.

Comment les utilisateurs peuvent-ils protéger leurs portefeuilles ? 

Il est conseillé aux développeurs de mettre à niveau immédiatement vers la version propre 1.20.23 ou ultérieure pour supprimer le code malveillant. StepSecurity a conseillé à quiconque dont l’application a tiré la mauvaise version, ou une copie mise en cache depuis, de traiter les secrets de portefeuille qu’elle a touchés comme exposés et de les faire tourner. 

Les utilisateurs sont également invités à vérifier les fichiers package-lock.json ou yarn.lock pour toute référence à la version 1.20.21, car d’autres packages peuvent l’avoir tirée automatiquement.

CertiK a rapporté que les compromissions de portefeuilles représentent 444,5 millions de dollars volés au cours de 33 incidents au premier semestre 2026.

Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.

FAQ

Quels paquets npm d'Injective ont été compromis ?

La version malveillante 1.20.21 a été livrée via `@injectivelabs/sdk-ts`, qui portait la charge utile, et était verrouillée sur 17 autres paquets du scope npm d'Injective Labs, soit 18 paquets au total.

Comment les attaquants ont-ils volé les clés du portefeuille ?

Socket a découvert que le code était intégré aux fonctions de génération de clés du SDK et, sous une fausse fonction de télémétrie nommée `trackKeyDerivation()`, capturait les clés privées et les phrases de récupération avant de les envoyer à un serveur se faisant passer pour une adresse Injective.

Que doivent faire les développeurs ayant utilisé la version concernée ?

Mettre à jour vers la version propre 1.20.23, considérer toute clé privée ou phrase de récupération ayant transité par le paquet comme compromise et la remplacer, puis vérifier les dépendances transitives qui auraient pu intégrer le SDK corrompu.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.

PLUS D'ACTUALITÉS…