Експерти платформи безпеки Socket виявили критичний інцидент в екосистемі Injective. Шкідлива версія офіційного пакета Injective SDK npm (1.20.21) була скомпрометована та активно використовувалася для перехоплення конфіденційних даних користувачів, включаючи сид-фрази та приватні ключі від гаманців.
Деталі компрометації
Корінь проблеми — злам GitHub-акаунта одного з розробників проєкту. Перші підозрілі коміти були зафіксовані 8 червня 2026 року. Шкідливий код підміняв стандартні функції деривації ключів, непомітно зберігаючи сид-фрази та приватні ключі. Потім ці дані надсилалися через підроблену телеметрію на віддалений сервер, який був майстерно замаскований під офіційну інфраструктуру Injective.
Масштаб поширення
Найбільш тривожний аспект — шкідлива версія була виявлена не лише в самому SDK, а й у 17 інших пакетах із простору імен Injective Labs на npm. Це означає, що під загрозою опинилися навіть ті користувачі, які не встановлювали SDK безпосередньо, але використовували залежні бібліотеки. За даними моніторингу, скомпрометовану версію завантажили щонайменше 300 разів.
Реакція та рекомендації
Голова Injective Ерік Чен підтвердив, що проблему вже усунуто, а всі уражені версії позначено як застарілі в реєстрі npm. Він також наголосив, що кошти в основній мережі Injective не перебувають під загрозою, хоча офіційних повідомлень про підтверджені крадіжки наразі немає. Тим не менш, Socket наполегливо рекомендує вважати скомпрометованими будь-які ключі та сид-фрази, які могли бути задіяні через ці пакети, і негайно їх змінити.
Думка експерта. Цей інцидент — чергове нагадування про те, що атаки на ланцюжок постачання (supply chain attacks) стають домінуючим вектором загроз у криптоіндустрії. Злам одного акаунта розробника може поставити під удар сотні користувачів, і, як показують дані CertiK за перше півріччя 2026 року, компрометація гаманців уже коштувала індустрії $444,5 млн. Розробникам необхідно впроваджувати багатофакторну автентифікацію та суворий аудит коду перед публікацією, а користувачам — завжди перевіряти хеші та підписи встановлюваних пакетів.