Injective npm paketi saldırısı: Anahtarlar tehlikede
Injective npm paketine zararlı kod eklendi, cüzdan anahtarları ve mnemonicler çalındı. 17+ paket etkilendi, 300'den fazla indirme oldu. Saldırı hızla giderildi.
Popüler Injective npm paketi @injectivelabs/sdk-ts, bir geliştiricinin GitHub hesabının ele geçirilmesiyle supply chain saldırısına uğradı. Saldırganlar, 1.20.21 sürümüne zararlı kod ekleyerek cüzdan işlemleri sırasında özel anahtarları ve mnemonic ifadeleri ele geçirdi. Bu veriler, meşru Injective altyapısı gibi görünen saldırgana ait bir sunucuya gönderildi. Saldırı yalnızca SDK'yı değil, Injective Labs kapsamındaki 17-18 ilgili paketi de etkiledi. SDK'yı doğrudan yüklemeyen kullanıcılar bile risk altına girdi. Zararlı sürüm kaldırılmadan önce 300'den fazla kez indirildi ve yaklaşık bir saat içinde temiz bir sürüm yayımlandı. Güvenlik araştırmacıları, yükün çalışma zamanında etkinleşmesi ve standart tarayıcılarla tespitinin zor olması nedeniyle saldırının sofistike olduğunu belirtti. Zararlı kod kaldırılmış olsa da, güvenlik firmaları, ele geçirilen paketler üzerinden işlenen tüm anahtarların ve mnemoniclerin risk altında olduğunu ve kampanyanın tamamen kontrol altına alınmamış olabileceğini vurguluyor.