Hackeo de paquete npm de Injective: robo de claves
Un paquete npm de Injective fue hackeado y robó claves de wallets. Más de 300 descargas y 17+ paquetes afectados antes de ser eliminado. El ataque fue sofisticado y parcheado rápidamente.
Un popular paquete npm de Injective, @injectivelabs/sdk-ts, fue comprometido tras el hackeo de la cuenta de GitHub de un desarrollador. Los atacantes insertaron código malicioso en la versión 1.20.21, diseñado para capturar claves privadas y frases mnemotécnicas de wallets durante operaciones, enviando estos datos a un servidor bajo su control disfrazado como infraestructura legítima de Injective. El ataque no solo afectó al SDK principal, sino también a 17-18 paquetes relacionados dentro del ecosistema npm de Injective Labs, lo que amplió el alcance a usuarios que no instalaron directamente el SDK. La versión maliciosa fue descargada más de 300 veces antes de ser retirada, y una versión limpia se publicó en aproximadamente una hora. Expertos en seguridad destacaron la sofisticación del ataque, ya que el payload se activaba en tiempo de ejecución y era difícil de detectar con herramientas estándar. Aunque el código malicioso ya fue eliminado, se recomienda considerar en riesgo cualquier clave o frase mnemotécnica procesada a través de los paquetes comprometidos.