Injective npm 패키지 해킹: 공급망 공격 발생
Injective npm 패키지 해킹으로 지갑 키와 니모닉이 유출됐으며, 17개 이상 패키지에 영향 및 300회 이상 다운로드 후 신속히 패치되었습니다.
인기 있는 Injective npm 패키지인 @injectivelabs/sdk-ts가 개발자의 GitHub 계정 해킹으로 인해 공급망 공격을 받았습니다. 해커는 1.20.21 버전에 악성 코드를 삽입해, 사용자의 지갑 프라이빗 키와 니모닉 구문을 수집하고 이를 공격자 서버로 전송했습니다. 이 서버는 합법적인 Injective 인프라로 위장되어 있었습니다. 이번 공격은 SDK뿐만 아니라 Injective Labs npm 범위 내 17~18개의 관련 패키지에도 영향을 미쳤습니다. 따라서 SDK를 직접 설치하지 않은 사용자도 피해를 입을 수 있었습니다. 악성 버전은 제거되기 전 300회 이상 다운로드되었으며, 약 1시간 만에 클린 버전이 배포되었습니다. 보안 연구원들은 페이로드가 런타임에 활성화되고 일반적인 스캐너로 탐지하기 어려워 공격이 매우 정교했다고 평가했습니다. 악성 코드는 제거되었으나, 보안 업체들은 손상된 패키지를 통해 처리된 모든 키와 니모닉이 위험에 처했을 수 있다고 경고합니다.