Фахівці з безпеки з Socket виявили критичний інцидент в екосистемі Injective. Шкідливий пакет Injective SDK версії 1.20.21, розміщений у реєстрі npm, виявився скомпрометованим. Цей реліз активно перехоплював сид-фрази та приватні ключі користувацьких гаманців, надсилаючи їх зловмисникам.
Інцидент став результатом зламу GitHub-акаунта одного з розробників проєкту. Згідно з моїм аналізом, підозрілі коміти були внесені 8 червня 2026 року. Шкідливий код підміняв стандартні функції деривації ключів, зберігаючи конфіденційні дані та передаючи їх через підроблену телеметрію на адресу, замасковану під офіційний сервер Injective. Це робить атаку особливо небезпечною, оскільки вона була спрямована на найчутливіший елемент будь-якого криптогаманця — його приватні ключі.
Важливо зазначити, що Socket також виявила версію 1.20.21 у 17 інших пакетах із простору імен Injective Labs у npm. Це означає, що загроза торкнулася не лише тих, хто безпосередньо встановлював SDK, але й користувачів, чиї проєкти опосередковано залежали від цих бібліотек. За оцінками, шкідливу версію завантажили щонайменше 300 разів, що вказує на потенційно широке коло жертв.
Голова Injective, Ерік Чен, підтвердив, що проблему було усунуто, а скомпрометовані версії позначено як застарілі. Він також заявив, що кошти в мережі Injective не перебувають під загрозою. Наразі немає підтверджених випадків крадіжки коштів, але я наполегливо рекомендую вважати всі ключі та сид-фрази, які пройшли через уражені пакети, скомпрометованими. Негайно створіть нові гаманці та перемістіть активи.
Експертний аналіз
Цей інцидент — чергове нагадування про те, що компрометація гаманців залишається найдорожчим вектором атак у криптоіндустрії. За даними CertiK, лише за перше півріччя 2026 року втрати від таких атак склали $444,5 млн у 33 інцидентах. Атака на Injective SDK, незважаючи на її швидке усунення, підкреслює вразливість ланцюжка постачання в децентралізованій екосистемі. Розробникам і користувачам необхідно впроваджувати багатофакторну автентифікацію та ретельно перевіряти всі залежності, особливо коли йдеться про безпеку ключів.