Злом Injective npm: викрадення ключів у ланцюзі постачання
Зламаний Injective npm-пакет викрадав ключі та мнемоніки, вплинувши на 300+ завантажень і 17+ пакетів. Атаку швидко усунули, але ризики залишаються.
Популярний npm-пакет Injective, @injectivelabs/sdk-ts, став жертвою атаки на ланцюг постачання після злому облікового запису розробника на GitHub. Зловмисники впровадили шкідливий код у версію 1.20.21, який під час роботи з гаманцем збирав приватні ключі та мнемонічні фрази, надсилаючи їх на сервер, що маскувався під легітимну інфраструктуру Injective. Атака торкнулася не лише SDK, а й 17–18 пов’язаних npm-пакетів Injective Labs, що створило ризики навіть для тих користувачів, які не встановлювали SDK напряму. Шкідливу версію завантажили понад 300 разів до її видалення, а чисту версію опублікували приблизно за годину. Дослідники відзначили високий рівень атаки: шкідливий код був складним для виявлення стандартними сканерами. Експерти радять вважати всі ключі та мнемоніки, що проходили через скомпрометовані пакети, під загрозою, оскільки кампанія може бути ще не повністю локалізована.