Злом Injective npm: викрадення ключів у ланцюзі постачання

Зламаний Injective npm-пакет викрадав ключі та мнемоніки, вплинувши на 300+ завантажень і 17+ пакетів. Атаку швидко усунули, але ризики залишаються.

Популярний npm-пакет Injective, @injectivelabs/sdk-ts, став жертвою атаки на ланцюг постачання після злому облікового запису розробника на GitHub. Зловмисники впровадили шкідливий код у версію 1.20.21, який під час роботи з гаманцем збирав приватні ключі та мнемонічні фрази, надсилаючи їх на сервер, що маскувався під легітимну інфраструктуру Injective. Атака торкнулася не лише SDK, а й 17–18 пов’язаних npm-пакетів Injective Labs, що створило ризики навіть для тих користувачів, які не встановлювали SDK напряму. Шкідливу версію завантажили понад 300 разів до її видалення, а чисту версію опублікували приблизно за годину. Дослідники відзначили високий рівень атаки: шкідливий код був складним для виявлення стандартними сканерами. Експерти радять вважати всі ключі та мнемоніки, що проходили через скомпрометовані пакети, під загрозою, оскільки кампанія може бути ще не повністю локалізована.

Схожі токени

Схожі новини