ÚLTIMAS NOTÍCIAS
SELECIONADO PARA VOCÊ

Os fundos nunca estiveram em risco: a Injective descarta ameaça do pacote npm

PorHannah CollymoreHannah Collymore 2 min de leitura
Os fundos nunca estiveram em risco: Injective descarta ameaça de pacote npm que rouba carteiras
  • Atacantes injetaram código para roubo de chaves de carteira em 18 dos pacotes npm oficiais de desenvolvedores da Injective. 
  • A Socket afirma que as chaves privadas e frases semente que passaram pelo software devem ser tratadas como comprometidas. 
  • A Injective e o CEO Eric Chen afirmam que o problema foi resolvido em menos de uma hora e nenhum fundo da rede esteve em risco. 

 

A Injective descartou as preocupações de que os fundos dos utilizadores foram comprometidos após atacantes terem inserido código para roubo de chaves de carteira em 18 dos seus pacotes de desenvolvedores npm oficiais. 

Enquanto isso, empresas de segurança alertam que o ataque expôs as chaves privadas e as frases semente que passaram pelo software.

O que aconteceu à Injective? 

O ataque à Injective começou quando duas alterações de código malicioso foram enviadas diretamente para a branch de código principal sob o nome “thomasRalee”, que é um desenvolvedor real que anteriormente contribuiu para o projeto. 

Não houve revisão de código nem pedido de pull, o que é incomum, mas essa lacuna permitiu que o código malicioso contornasse as verificações de segurança.

O código malicioso, descoberto pela empresa de segurança Socket, estava escondido na versão 1.20.21 do @injectivelabs/sdk-ts, o SDK TypeScript que carteiras, interfaces front-end de bolsas e bots de negociação usam para construir na Injective. 

Os atacantes teriam adicionado um ficheiro de análise falso que se conectava ao PrivateKey.fromMnemonic() e ao PrivateKey.fromHex(), ambas funções críticas usadas para transformar a frase semente de um utilizador ou a chave privada bruta numa chave de assinatura para transações.

A função maliciosa foi chamada trackKeyDerivation(), e afirmava recolher dados do utilizador para “otimização do SDK”, mas, na realidade, roubava as chaves secretas e as frases semente que passavam pelo software e enviava-as para um servidor remoto. O endereço do servidor estava disfarçado para parecer um domínio oficial da Injective, tornando mais difícil a sua deteção.

A versão comprometida 1.20.21 estava fixada em outros 17 pacotes oficiais @injectivelabs, o que significa que os desenvolvedores poderiam ficar expostos mesmo que apenas usassem uma ferramenta relacionada. 

Apesar de os pacotes maliciosos estarem disponíveis por menos de uma hora, o lançamento contaminado foi transferido mais de 300 vezes. Normalmente, o SDK tem cerca de 50.000 transferências semanais. Versões limpas, rotuladas como 1.20.23, foram lançadas para as substituir.

Injective Labs abordou o incidente diretamente numa publicação no X na quinta-feira, afirmando que o problema foi identificado e resolvido imediatamente. 

“Nenhum fundo esteve em risco e nenhum fundo foi comprometido”, escreveu a conta da Injective. O CEO da empresa, Eric Chen, disse separadamente que as versões npm afetadas tinham sido descontinuadas e o problema resolvido.

A Socket disse que a campanha não tinha sido totalmente contida no momento do seu relatório e não disse se algum ativo tinha sido realmente roubado.

Como podem os utilizadores proteger as suas carteiras? 

Recomenda-se aos desenvolvedores que atualizem imediatamente para a versão limpa 1.20.23 ou posterior para remover o código malicioso. A StepSecurity recomendou que qualquer pessoa cuja aplicação tenha puxado a versão maliciosa, ou uma cópia em cache desde então, deve tratar as segredos da carteira que tocou como expostos e alterá-los. 

Os utilizadores também são aconselhados a verificar os ficheiros package-lock.json ou yarn.lock em busca de qualquer referência à versão 1.20.21, pois outros pacotes podem tê-la puxado automaticamente.

A CertiK relatou que os compromissos de carteiras representam 444,5 milhões de dólares roubados em 33 incidentes no primeiro semestre de 2026.

As mentes mais inteligentes do setor de criptomoedas já leem nosso boletim informativo. Quer entrar? Junte-se a eles.

Perguntas Frequentes

Quais pacotes npm da Injective foram comprometidos?

A versão maliciosa 1.20.21 foi embarcada no `@injectivelabs/sdk-ts`, que continha a carga útil, e foi fixada em outros 17 pacotes no escopo npm da Injective Labs, totalizando 18 pacotes.

Como os atacantes roubaram as chaves da carteira?

A Socket descobriu que o código estava conectado às funções de geração de chaves do SDK e, sob uma função falsa de telemetria chamada `trackKeyDerivation()`, capturou chaves privadas e frases semente antes de enviá-las para um servidor disfarçado como um endereço da Injective.

O que os desenvolvedores que usaram a versão afetada devem fazer?

Atualize para a versão limpa 1.20.23, trate qualquer chave privada ou frase semente que passou pelo pacote como comprometida e faça sua rotação, e verifique dependências transitivas que possam ter incorporado o SDK corrompido.

Compartilhe este artigo

Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Hannah Collymore

Hannah Collymore

Hannah é escritora e editora com quase uma década de experiência em redação de blogs e cobertura de eventos no espaço cripto. Na Cryptopolitan, Hannah contribui para a página de notícias, relatando e analisando os últimos desenvolvimentos nos setores DeFi, RWA, regulação cripto, IA e tecnologias de fronteira. Ela se formou na Universidade Arcadia com graduação em Administração de Empresas.

MAIS … NOTÍCIAS