Hack du package npm Injective : vol de clés de wallets
Un hack du package npm Injective a exposé des clés de wallets via une mise à jour malveillante, touchant plus de 300 téléchargements avant correction rapide.
Un package npm populaire d’Injective, @injectivelabs/sdk-ts, a été compromis suite au piratage du compte GitHub d’un développeur. Les attaquants ont injecté un code malveillant dans la version 1.20.21, capable de collecter les clés privées et phrases mnémoniques des wallets lors de leur utilisation, puis de transmettre ces données à un serveur contrôlé par l’attaquant, camouflé en infrastructure légitime d’Injective. L’attaque a affecté non seulement le SDK principal, mais aussi 17 à 18 autres packages du scope npm d’Injective Labs, exposant ainsi des utilisateurs n’ayant pas forcément installé le SDK directement. Plus de 300 téléchargements de la version malveillante ont été recensés avant son retrait rapide et la publication d’une version corrigée en moins d’une heure. Les experts soulignent la sophistication de l’attaque, le code malveillant n’étant détectable qu’à l’exécution. Malgré la suppression du code compromis, il est recommandé de considérer toute clé ou phrase mnémonique utilisée avec ces packages comme compromise, car la menace pourrait persister.