Фахівці з безпеки з Socket виявили серйозну загрозу для користувачів екосистеми Injective. Шкідлива версія пакета Injective SDK npm — 1.20.21 — виявилася скомпрометованою та активно перехоплювала сид-фрази та приватні ключі гаманців. Це класичний приклад атаки на ланцюжок постачання (supply chain attack), коли зловмисники впроваджують шкідливий код у легітимні інструменти розробників.
Деталі інциденту
Корінь проблеми — злам GitHub-акаунта розробника Injective. Перші підозрілі коміти з'явилися 8 червня 2026 року. Зловмисник підмінив функції деривації ключів у SDK: замість стандартної генерації адрес, шкідливий код зберігав приватні ключі та сид-фрази, а потім надсилав їх через підроблену телеметрію на сервер, замаскований під офіційний сервер Injective.
Особливу небезпеку становить той факт, що Socket також зафіксувала версію 1.20.21 у 17 інших пакетах із простору імен Injective Labs у npm. Це означає, що під удар потрапили навіть ті користувачі, які не встановлювали SDK безпосередньо, але використовували залежні бібліотеки. Шкідливу версію завантажили щонайменше 300 разів, що свідчить про реальний масштаб потенційної шкоди.
Реакція та рекомендації
Голова Injective Ерік Чен підтвердив, що проблему усунуто, а відповідні версії позначено як застарілі в npm. Він запевнив, що кошти безпосередньо в мережі Injective не перебувають під загрозою, і підтверджених випадків крадіжки коштів поки немає. Однак Socket рекомендує вважати скомпрометованими будь-які ключі та сид-фрази, які могли бути задіяні через ці пакети. Повністю локалізувати атаку на момент аналізу не вдалося, що залишає відкритим питання про додаткові вразливості.
Цей інцидент — чергове нагадування про те, що компрометація гаманців залишається одним із найдорожчих векторів атак. За даними CertiK, за перше півріччя 2026 року втрати від таких інцидентів склали $444,5 млн у 33 випадках. У цьому випадку атака спрямована не на протокол, а на інструменти розробників, що робить її особливо підступною.
Думка експерта: Атаки на ланцюжки постачання в криптоіндустрії стають дедалі витонченішими. Навіть якщо ви не використовуєте SDK безпосередньо, залежні пакети можуть стати «троянським конем». Рекомендую всім розробникам і користувачам Injective негайно перевірити свої версії npm-пакетів, відкликати всі ключі, які могли бути скомпрометовані, та посилити моніторинг GitHub-акаунтів. Це не разова загроза — це системна проблема безпеки, яка потребує проактивного підходу.