ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Средства никогда не были под угрозой: Injective опровергает угрозу пакета npm

АвторХанна КоллиморХанна Коллимор 2 мин. чтения
Средства никогда не были под угрозой: Injective опровергает угрозу вредоносного npm-пакета для кражи кошельков
  • Атакующие внедрили код для кражи ключей кошелька в 18 официальных npm-пакетов разработчиков Injective. 
  • Компания Socket утверждает, что любые приватные ключи и мнемонические фразы, прошедшие через это ПО, следует считать скомпрометированными. 
  • Injective и генеральный директор Эрик Чен заявили, что проблема была устранена в течение часа, и средства сети не подверглись риску. 

 

Injective отклонила опасения по поводу компрометации средств пользователей после того, как злоумышленники внедрили код для кражи ключей кошельков в 18 из ее официальных пакетов разработчика npm. 

Тем временем компании по кибербезопасности предупреждают, что атака раскрыла закрытые ключи и сид-фразы, которые проходили через программное обеспечение.

Что произошло с Injective? 

Атака на Injective началась, когда два вредоносных изменения кода были напрямую отправлены в основную ветку кода под именем «thomasRalee», который является реальным разработчиком, ранее внесшим вклад в проект. 

Не было проверки кода или запроса на слияние (pull request), что является необычным, но этот пробел позволил плохому коду обойти проверки безопасности.

Вредоносный код, обнаруженный фирмой по безопасности Socket, был скрыт внутри версии 1.20.21 пакета @injectivelabs/sdk-ts, TypeScript SDK, который кошельки, фронтенды бирж и торговые боты используют для разработки на платформе Injective. 

По сообщениям, злоумышленники добавили поддельный файл аналитики, который перехватывал вызовы функций PrivateKey.fromMnemonic() и PrivateKey.fromHex(), критически важных для преобразования сид-фразы пользователя или сырого приватного ключа в ключ подписи для транзакций.

Вредоносная функция называлась trackKeyDerivation() и заявляла, что собирает данные пользователей для «оптимизации SDK», но на самом деле она крадела секретные ключи и сид-фразы, проходящие через программное обеспечение, и отправляла их на удаленный сервер. Адрес сервера был замаскирован под официальный домен Injective, что затрудняло его обнаружение.

Компрометированная версия 1.20.21 была зафиксирована в 17 других официальных пакетах @injectivelabs, что означало, что разработчики могли оказаться под угрозой даже при использовании только смежных инструментов. 

Несмотря на то, что вредоносные пакеты были доступны менее часа, зараженный релиз скачали более 300 раз. Обычно SDK получает около 50 000 загрузок в неделю. Чистые версии, помеченные как 1.20.23, были выпущены для их замены.

Injective Labs отреагировала на инцидент непосредственно в посте в X в четверг, заявив, что проблема была выявлена и немедленно устранена. 

«Никакие средства никогда не находились под угрозой и не были скомпрометированы», — написала учетная запись Injective. Генеральный директор компании Эрик Чен отдельно заявил, что затронутые релизы npm были признаны устаревшими, а проблема исправлена.

Компания Socket заявила, что кампания не была полностью локализована на момент публикации отчета, и не уточнила, были ли какие-либо активы фактически украдены.

Как пользователям защитить свои кошельки? 

Разработчикам рекомендуется немедленно обновиться до чистой версии 1.20.23 или новее, чтобы удалить вредоносный код. Компания StepSecurity рекомендовала всем, чьи приложения использовали этот плохой релиз или его кэшированную копию, считать секреты кошельков, к которым он имел доступ, скомпрометированными, и сменить их. 

Пользователям также рекомендуется проверить файлы package-lock.json или yarn.lock на наличие ссылок на версию 1.20.21, так как другие пакеты могли автоматически подтянуть ее.

CertiK сообщила, что компрометация кошельков привела к краже 444,5 млн долларов в 33 инцидентах в первой половине 2026 года.

Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.

Часто задаваемые вопросы

Какие npm-пакеты Injective были скомпрометированы?

Вредоносная версия 1.20.21 была распространена внутри `@injectivelabs/sdk-ts`, которая содержала вредоносный код, и была зафиксирована в 17 других пакетах в области npm компании Injective Labs, всего 18 пакетов.

Как атакующие похитили ключи кошелька?

Socket обнаружила, что код был внедрён в функции генерации ключей SDK и под видом фиктивной функции телеметрии `trackKeyDerivation()` перехватывал приватные ключи и мнемонические фразы перед отправкой их на сервер, маскирующийся под адрес Injective.

Что должны сделать разработчики, использовавшие затронутую версию?

Обновитесь до чистой версии 1.20.23, сочтите любой приватный ключ или мнемоническую фразу, прошедшую через этот пакет, скомпрометированными и замените их, а также проверьте транзитивные зависимости, которые могли загрузить проблемный SDK.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Ханна Коллимор

Ханна Коллимор

Ханна — писатель и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптоиндустрии. В Cryptopolitan Ханна работает над новостной страницей, освещая и анализируя последние события в сферах DeFi, RWA, криптовалютного регулирования, искусственного интеллекта и передовых технологий. Она окончила Университет Аркадии со степенью бакалавра делового администрирования.

ЕЩЁ … НОВОСТИ