Финансирование никогда не подвергалось риску: Injective опровергает угрозу со стороны пакета npm

- Злоумышленники внедрили код для кражи ключей от электронных кошельков в 18 официальных пакетов npm для разработчиков Injective.
- Компания Socket утверждает, что закрытые ключи и сид-фразы, передаваемые через программное обеспечение, следует рассматривать как скомпрометированные.
- Генеральный директор Injective Эрик Чен заявил, что проблема была устранена в течение часа, и средства сети не оказались под угрозой.
Компания Injective опровергла опасения по поводу компрометации средств пользователей после того, как злоумышленники внедрили код для кражи ключей электронных кошельков в 18 официальных пакетов npm для разработчиков.
Между тем, компании, занимающиеся вопросами безопасности, предупреждают, что в результате атаки были раскрыты закрытые ключи и сид-фразы, передававшиеся через программное обеспечение.
Что случилось с компанией Injective?
Атака на Injective началась с того, что два вредоносных изменения кода были отправлены непосредственно в основную ветку проекта под именем «thomasRalee», принадлежащим реальному разработчику, ранее внесшему свой вклад в проект.
Отсутствие проверки кода или запроса на слияние, что необычно, позволило некорректному коду обойти проверки безопасности.
Вредоносный код, обнаруженный компанией Socket, занимающейся вопросами безопасности, был скрыт в версии 1.20.21 @injectivelabs/sdk-ts, SDK на TypeScript, который используют кошельки, интерфейсы бирж и торговые боты для разработки на платформе Injective.
По имеющимся данным, злоумышленники добавили поддельный файл аналитики, который подключался к функциям PrivateKey.fromMnemonic() и PrivateKey.fromHex(), являющимся критически важными функциями, используемыми для преобразования сид-фразы пользователя или исходного закрытого ключа в ключ подписи для транзакций.
Вредоносная функция называлась trackKeyDerivation() и, как утверждалось, собирала пользовательские данные для «оптимизации SDK», но на самом деле она похищала секретные ключи и сид-фразы, передаваемые через программное обеспечение, и отправляла их на удалённый сервер. Адрес сервера был замаскирован под официальный домен Injective, что затрудняло его обнаружение.
Взломленная версия 1.20.21 была зафиксирована в 17 других официальных пакетах @injectivelabspackages, что означало, что разработчики могли оказаться под угрозой, даже если они использовали только связанный инструмент.
Несмотря на то, что некорректные пакеты были доступны менее часа, испорченная версия была скачана более 300 раз. Обычно SDK скачивают около 50 000 раз в неделю. На их замену были выпущены чистые версии с маркировкой 1.20.23.
Компания Injective Labs прокомментировала инцидентdent что проблема былаdentи решена незамедлительно.
«Никакие средства никогда не подвергались риску, и никакие средства не были скомпрометированы», — говорится в сообщении на аккаунте Injective. Генеральный директор компании Эрик Чен отдельно заявил, что затронутые релизы npm были признаны устаревшими, а проблема исправлена.
В Socket заявили, что на момент публикации отчета кампания еще не была полностью подавлена, и не уточнили, были ли фактически украдены какие-либо активы.
Как пользователи могут защитить свои кошельки?
Разработчикам рекомендуется немедленно обновиться до чистой версии 1.20.23 или более поздней, чтобы удалить вредоносный код. StepSecurity советует всем, чьи приложения используют некорректную версию или кэшированную копию с тех пор, рассматривать затрагиваемые ею секреты кошелька как раскрытые и обновлять их.
Пользователям также рекомендуется проверить файлы package-lock.json или yarn.lock на наличие упоминаний версии 1.20.21, поскольку другие пакеты моглиmaticеё добавить.
По данным CertiK, в первой половине 2026 года в результате взлома электронных кошельков было украдено 444,5 миллиона долларов в рамках 33dent.
Не просто читайте новости о криптовалютах. Разберитесь в них. Подпишитесь на нашу рассылку. Это бесплатно.
Часто задаваемые вопросы
Какие npm-пакеты Injective были скомпрометированы?
Вредоносная версия 1.20.21, распространяемая внутри `@injectivelabs/sdk-ts`, содержала полезную нагрузку и была закреплена в 17 других пакетах в области видимости npm Injective Labs, всего 18 пакетов.
Как злоумышленники украли ключи от кошелька?
Socket обнаружил, что код был внедрен в функции генерации ключей SDK и, используя фиктивную функцию телеметрии под названием `trackKeyDerivation()`, перехватывал закрытые ключи и начальные фразы, прежде чем отправлять их на сервер, замаскированный под адрес Injective.
Что должны делать разработчики, использующие затронутую версию?
Обновите до чистой версии 1.20.23, считайте любой закрытый ключ или сид-фразу, прошедшие через пакет, скомпрометированными и замените их, а также проверьте наличие транзитивных зависимостей, которые могли привести к использованию некорректного SDK.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ханна Коллимор
Ханна — писательница и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптопространстве. В CryptopolitanХанна пишет для новостной страницы, освещая и анализируя последние события в DeFi, RWA, регулирования криптовалют, ИИ и передовых технологических отраслей. Она окончила университет Аркадия со степенью в области делового администрирования.
















