Injective npm 包遭供应链攻击,钱包密钥被盗
Injective npm 包遭供应链攻击,恶意代码窃取钱包密钥,影响 300 多次下载及 17 个相关包,已紧急修复。
广泛使用的 Injective npm 包 @injectivelabs/sdk-ts 遭遇供应链攻击,原因是开发者的 GitHub 账号被黑客攻破。攻击者在 1.20.21 版本中植入了恶意代码,该代码会在用户进行钱包操作时窃取私钥和助记词,并将加密后的数据发送到伪装成 Injective 基础设施的服务器。 此次攻击不仅影响了该 SDK,还波及 Injective Labs npm 范围内的 17-18 个相关包,甚至可能影响未直接安装该 SDK 的用户。恶意版本被下载超过 300 次,随后在约一小时内被移除,并发布了干净版本。 安全研究人员指出,此次攻击手法复杂,恶意负载在运行时激活,难以被常规扫描工具检测。尽管恶意代码已被移除,安全公司仍警告,任何通过受影响包处理过的私钥或助记词都应视为存在风险,攻击活动可能尚未完全遏制。