Експерти з безпеки з Socket виявили серйозний інцидент, пов'язаний із компрометацією пакета Injective SDK у реєстрі npm. Версія 1.20.21 цього пакета містила шкідливий код, який перехоплював сид-фрази та приватні ключі гаманців користувачів.
Корінь проблеми — злам GitHub-акаунта одного з розробників проєкту. Перші підозрілі коміти, за даними мого аналізу, були зафіксовані 8 червня 2026 року. Зловмисники впровадили модифіковані функції деривації ключів, які під час генерації або імпорту гаманців зберігали конфіденційні дані, а потім надсилали їх через підроблену телеметрію на сервер, замаскований під офіційну інфраструктуру Injective.
Особливу небезпеку становить те, що шкідлива версія 1.20.21 була виявлена ще в 17 пакетах із простору імен Injective Labs у npm. Це означає, що атака могла зачепити навіть тих користувачів, які не встановлювали SDK безпосередньо, але використовували залежні бібліотеки.
За оцінками Socket, шкідливий пакет було завантажено щонайменше 300 разів. На момент публікації аналізу атаку повністю локалізувати не вдалося. Дослідники наполегливо рекомендують вважати скомпрометованими будь-які ключі та сид-фрази, які могли бути задіяні через уражені пакети.
Голова Injective Ерік Чен підтвердив, що проблему усунуто, а уражені версії в npm позначено як застарілі. Він також заявив, що кошти в основній мережі не перебувають під загрозою. Однак підтверджених випадків крадіжки коштів поки не зафіксовано.
Цей інцидент нагадує про критичну важливість безпеки ланцюжка постачання в екосистемі Web3. За даними CertiK, за перше півріччя 2026 року компрометація гаманців стала найдорожчим вектором атак, завдавши збитків у $444,5 млн у 33 інцидентах. Ситуація з Injective SDK — ще одна ланка в цій тривожній тенденції.
Мій коментар: Цей випадок підкреслює вразливість децентралізованих проєктів перед атаками на рівні інфраструктури. Навіть за відсутності прямих фінансових втрат, компрометація ключів створює довгострокові ризики для користувачів. Розробникам необхідно впроваджувати багатофакторний захист акаунтів та автоматичне сканування залежностей на предмет аномалій.