Ataque ao npm da Injective compromete carteiras
Ataque ao npm da Injective roubou chaves e mnemônicos de carteiras em mais de 300 downloads, afetando 17+ pacotes. O problema foi rapidamente corrigido após a invasão de uma conta de desenvolvedor.
Um pacote npm amplamente utilizado da Injective, o @injectivelabs/sdk-ts, foi comprometido em um ataque à cadeia de suprimentos após a conta GitHub de um desenvolvedor ser invadida. Hackers inseriram código malicioso na versão 1.20.21, que capturava chaves privadas e frases mnemônicas de carteiras durante operações, enviando os dados para um servidor controlado pelo atacante, disfarçado como infraestrutura legítima da Injective. O ataque não afetou apenas o SDK, mas também 17 a 18 pacotes relacionados dentro do escopo npm da Injective Labs, podendo impactar usuários que não instalaram o SDK diretamente. A versão maliciosa foi baixada mais de 300 vezes antes de ser removida, e uma versão limpa foi publicada em cerca de uma hora. Pesquisadores de segurança destacaram a sofisticação do ataque, pois o payload era ativado em tempo de execução e difícil de detectar com scanners padrão. Apesar da remoção do código malicioso, especialistas alertam que quaisquer chaves ou mnemônicos processados pelos pacotes comprometidos devem ser considerados em risco, e a campanha pode não estar totalmente contida.