В екосистемі Injective стався інцидент, пов'язаний із компрометацією офіційного пакету SDK. Фахівці з безпеки з Socket виявили шкідливу версію Injective SDK npm — 1.20.21. Цей реліз було скомпрометовано, і він цілеспрямовано перехоплював сід-фрази та приватні ключі користувацьких гаманців.

Корінь проблеми криється у зламі GitHub-акаунту одного з розробників. Підозрілі зміни в коді були внесені 8 червня 2026 року. Зловмисники модифікували функції деривації ключів, що дозволяло шкідливому ПЗ копіювати приватні дані та надсилати їх на підставний сервер, замаскований під офіційну телеметрію Injective.

Особливе занепокоєння викликає те, що скомпрометовану версію було виявлено не лише в основному пакеті, а й у 17 інших пакетах із простору імен Injective Labs у npm. Це означає, що під удар могли потрапити навіть ті користувачі, які не встановлювали SDK безпосередньо, але використовували залежні від нього бібліотеки.

За даними дослідження, шкідливу версію завантажили щонайменше 300 разів. Повністю локалізувати атаку на момент публікації аналізу не вдалося. Фахівці наполегливо рекомендують вважати скомпрометованими будь-які ключі та сід-фрази, які могли використовуватися в період роботи з ураженими пакетами.

Голова Injective Ерік Чен підтвердив, що проблему усунуто, а пошкоджені версії в npm позначено як застарілі. Він запевнив, що кошти в мережі не перебувають під загрозою, і підтверджених випадків крадіжки коштів поки немає.

Аналітичний коментар: Цей інцидент — чергове нагадування про те, що навіть офіційні репозиторії та SDK не гарантують абсолютної безпеки. Компрометація акаунтів розробників залишається одним із найефективніших і найдорожчих векторів атак. За даними CertiK, за перше півріччя 2026 року втрати від подібних інцидентів перевищили $444 млн. Користувачам слід негайно провести ротацію ключів та сід-фраз, якщо вони взаємодіяли з ураженими версіями.