최신 뉴스
당신을 위해 엄선되었습니다

자금은 결코 위험에 처하지 않았습니다: Injective는 npm 패키지 위협을 일축했습니다

에 의해한나 콜리모어한나 콜리모어 읽는 데 2분 소요
Injective는 npm 패키지로 인한 자금 유출 위협을 일축하며 "자금 유출 위험은 전혀 없었다"고 밝혔습니다
  • 공격자들은 Injective의 공식 npm 개발자 패키지 18개에 지갑 키 탈취 코드를 심어놓았습니다. 
  • Socket은 소프트웨어를 통해 전달되는 개인 키와 시드 구문을 유출된 것으로 간주해야 한다고 말합니다. 
  • Injective와 CEO 에릭 첸은 문제가 한 시간 안에 해결되었으며 네트워크 자금에 대한 위험은 없었다고 밝혔습니다. 

 

Injective는 공격자들이 자사의 공식 npm 개발자 패키지 18개에 지갑 키 탈취 코드를 심어 사용자 자금이 유출되었다는 우려를 일축했습니다. 

한편, 보안 업체들은 이번 공격으로 소프트웨어를 통해 전달된 개인 키와 시드 구문이 노출되었다고 경고했습니다.

Injective는 어떻게 되었나요? 

Injective에 대한 공격은 "thomasRalee"라는 실제 개발자(이전에 해당 프로젝트에 기여했던 사람)의 이름으로 악성 코드 변경 사항 두 건이 메인 코드 브랜치에 직접 푸시되면서 시작되었습니다

코드 리뷰나 풀 리퀘스트가 없었는데, 이는 이례적인 일이지만 이러한 공백으로 인해 악성 코드가 보안 검사를 우회할 수 있었습니다.

보안 회사 Socket이 발견한 악성 코드는 지갑, 거래소 프런트엔드 및 거래 봇이 Injective를 기반으로 구축하는 데 사용하는 TypeScript SDK인 @injectivelabs/sdk-ts 버전 1.20.21 내부에 숨겨져 있었습니다. 

공격자들은 사용자의 시드 구문이나 원시 개인 키를 거래 서명 키로 변환하는 데 사용되는 핵심 함수인 PrivateKey.fromMnemonic() 및 PrivateKey.fromHex()에 연결되는 가짜 분석 파일을 추가한 것으로 알려졌습니다.

해당 악성 함수는 trackKeyDerivation()`이라는 이름을 사용했으며, "SDK 최적화"를 위해 사용자 데이터를 수집한다고 주장했지만, 실제로는 소프트웨어를 통해 전달되는 비밀 키와 시드 구문을 훔쳐 원격 서버로 전송했습니다. 서버 주소는 Injective의 공식 도메인처럼 위장되어 있어 탐지가 어려웠습니다.

문제가 발생한 버전 1.20.21은 다른 17개의 공식 @injectivelabspackages에 고정되어 있어 개발자가 관련 도구만 사용하더라도 취약점에 노출될 수 있습니다. 

악성 패키지가 배포된 시간은 한 시간도 채 되지 않았음에도 불구하고, 해당 패키지는 300회 이상 다운로드. 일반적으로 SDK의 주간 다운로드 횟수는 약 5만 회입니다. 이에 따라 1.20.23 버전의 안전한 패키지가 배포되어 악성 패키지를 대체했습니다.

인젝티브 랩스는 해당dent 에 대해 직접 언급하며, 문제가 확인되어dent해결되었다고 밝혔습니다. 

인젝티브 측은 "자금은 전혀 위험에 처하지 않았고, 유출되지도 않았다"고 밝혔습니다. 에릭 첸 CEO는 별도의 성명을 통해 문제가 발생한 npm 릴리스는 더 이상 사용되지 않으며, 문제는 해결되었다고 전했습니다.

Socket은 보고서 작성 당시 해당 캠페인이 완전히 차단되지 않았다고 밝혔으며, 실제로 자산이 도난당했는지 여부는 언급하지 않았습니다.

사용자는 어떻게 자신의 지갑을 보호할 수 있을까요? 

개발자는 악성 코드를 제거하기 위해 즉시 클린 버전 1.20.23 이상으로 업그레이드하는 것이 좋습니다. StepSecurity는 해당 악성 릴리스 또는 그 이후 캐시된 복사본을 다운로드한 애플리케이션 사용자는 해당 애플리케이션이 접근한 지갑 비밀 키가 노출된 것으로 간주하고 주기적으로 교체해야 한다고 권고했습니다. 

사용자는 다른 패키지가matic으로 1.20.21 버전을 가져왔을 수 있으므로 package-lock.json 또는 yarn.lock 파일에서 버전 1.20.21에 대한 참조가 있는지 확인하는 것이 좋습니다.

CertiK는 2026년 상반기에 발생한 33건의dent사건으로 총 4억 4450만 달러의 자산이 도난당했다고 보고했습니다.

암호화폐 뉴스를 단순히 읽는 데 그치지 마세요. 이해하세요. 저희 뉴스레터를 구독하세요. 무료입니다.

자주 묻는 질문

어떤 Injective npm 패키지가 손상되었습니까?

악성 버전 1.20.21은 페이로드를 포함하는 `@injectivelabs/sdk-ts` 내에 배포되었으며, Injective Labs npm 범위 내의 다른 17개 패키지, 총 18개 패키지에 고정되었습니다.

공격자들은 어떻게 지갑 키를 훔쳤습니까?

Socket은 SDK의 키 생성 함수에 연결된 코드를 발견했으며, `trac()`이라는 가짜 원격 측정 함수를 사용하여 개인 키와 시드 구문을 캡처한 후 Injective 주소로 위장한 서버로 전송했습니다.

해당 버전을 사용했던 개발자들은 어떻게 해야 할까요?

클린 릴리스 버전 1.20.23으로 업데이트하고, 패키지를 통해 전달된 모든 개인 키 또는 시드 구문을 손상된 것으로 간주하여 주기적으로 교체하며, 악성 SDK를 포함했을 수 있는 전이적 종속성을 확인합니다.

이 기사를 공유하세요

면책 조항: 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan이 페이지에 제공된 정보를 바탕으로 이루어진 투자에 대해 어떠한 책임도 지지 않습니다.tron권장합니다dent .

한나 콜리모어

한나 콜리모어

한나는 암호화폐 분야에서 10년 가까이 블로그를 운영하고 행사를 취재해 온 작가 겸 편집자입니다. Cryptopolitan에서 뉴스 페이지에 기고하며, 탈중앙화 DeFi), 반응형 웹 자산(RWA), 암호화폐 규제, 인공지능(AI) 및 첨단 기술 산업의 최신 동향을 보도하고 분석합니다. 아카디아 대학교에서 경영학 학위를 받았습니다.

더 많은 뉴스