Моя аналітична команда виявила серйозний інцидент безпеки, пов'язаний із популярним пакетом Injective SDK для npm. Версія 1.20.21 цього пакета виявилася скомпрометованою — шкідливий код був спроєктований для перехоплення сид-фраз і приватних ключів гаманців користувачів.
Корінь проблеми лежить у компрометації GitHub-акаунта одного з розробників проєкту. Перші підозрілі коміти були зафіксовані 8 червня 2026 року. Шкідливий реліз підміняв стандартні функції деривації ключів, зберігаючи приватні дані та надсилаючи їх через підроблену телеметрію на адресу, замасковану під легітимний сервер Injective.
Особливе занепокоєння викликає той факт, що скомпрометована версія була виявлена ще в 17 пакетах із простору імен Injective Labs у npm. Це означає, що під загрозою опинилися навіть ті користувачі, які не встановлювали SDK безпосередньо, але використовували залежні бібліотеки.
Масштаб загрози та реакція команди
За нашими даними, шкідливу версію завантажили щонайменше 300 разів. Однак реальна кількість постраждалих може бути вищою через каскадний ефект через залежності. Голова Injective Ерік Чен підтвердив, що проблему усунуто, а зачеплені версії позначено як застарілі в реєстрі npm. Він також запевнив, що кошти в самій мережі Injective не перебувають під загрозою, і наразі немає підтверджених випадків крадіжки коштів.
Тим не менш, я наполегливо рекомендую вважати скомпрометованими будь-які ключі та сид-фрази, які могли бути використані на системах, де встановлювався цей пакет. Повна локалізація атаки на момент публікації не завершена.
Цей інцидент вписується в тривожний тренд: за даними CertiK, компрометація гаманців стала найдорожчим вектором атак у першому півріччі 2026 року, завдавши збитків у $444,5 млн у 33 інцидентах. Моя професійна думка: цей випадок — яскраве нагадування про те, що навіть довірені пакети в екосистемі npm можуть бути скомпрометовані через атаки на ланцюг постачання. Розробникам і користувачам DeFi необхідно впроваджувати багатофакторну перевірку цілісності коду та використовувати ізольовані середовища для роботи з критичними ключами, особливо у світлі зростаючої витонченості атак на рівні залежностей.