Injective-npm-Hack: Wallet-Schlüssel bei Angriff gestohlen
Ein kompromittiertes Injective-npm-Paket stahl Wallet-Schlüssel und Mnemonics. Über 300 Downloads und 17+ Pakete waren betroffen. Der Angriff wurde schnell erkannt und behoben.
Ein weit verbreitetes Injective-npm-Paket, @injectivelabs/sdk-ts, wurde durch einen Supply-Chain-Angriff kompromittiert, nachdem das GitHub-Konto eines Entwicklers gehackt wurde. Angreifer fügten in Version 1.20.21 bösartigen Code ein, der private Wallet-Schlüssel und mnemonische Phrasen während Wallet-Operationen abgriff und die kodierten Daten an einen vom Angreifer kontrollierten Server sendete, der als legitime Injective-Infrastruktur getarnt war. Der Angriff betraf nicht nur das SDK, sondern auch 17 bis 18 weitere Pakete im Injective Labs-npm-Bereich. Dadurch waren auch Nutzer gefährdet, die das SDK nicht direkt installiert hatten. Die schädliche Version wurde über 300 Mal heruntergeladen, bevor sie entfernt und innerhalb etwa einer Stunde durch eine saubere Version ersetzt wurde. Sicherheitsexperten stellten fest, dass der Angriff besonders ausgeklügelt war, da die Schadsoftware erst zur Laufzeit aktiviert wurde und mit Standard-Scannern schwer zu erkennen war. Obwohl der bösartige Code entfernt wurde, warnen Sicherheitsfirmen, dass alle über die kompromittierten Pakete verarbeiteten Schlüssel oder Mnemonics als gefährdet gelten sollten.