В экосистеме Injective произошёл инцидент, связанный с компрометацией официального пакета SDK. Специалисты по безопасности из Socket выявили вредоносную версию Injective SDK npm — 1.20.21. Этот релиз был скомпрометирован и целенаправленно перехватывал сид-фразы и приватные ключи пользовательских кошельков.
Корень проблемы кроется во взломе GitHub-аккаунта одного из разработчиков. Подозрительные изменения в коде были внесены 8 июня 2026 года. Злоумышленники модифицировали функции деривации ключей, что позволяло вредоносу копировать приватные данные и отправлять их на подставной сервер, замаскированный под официальную телеметрию Injective.
Особую тревогу вызывает то, что скомпрометированная версия была обнаружена не только в основном пакете, но и в 17 других пакетах из пространства имён Injective Labs в npm. Это означает, что под удар могли попасть даже те пользователи, которые не устанавливали SDK напрямую, но использовали зависимые от него библиотеки.
По данным исследования, вредоносную версию скачали как минимум 300 раз. Полностью локализовать атаку на момент публикации анализа не удалось. Специалисты настоятельно рекомендуют считать скомпрометированными любые ключи и сид-фразы, которые могли быть использованы в период работы с затронутыми пакетами.
Глава Injective Эрик Чен подтвердил, что проблема устранена, а повреждённые версии в npm помечены как устаревшие. Он заверил, что средства в сети не находятся под угрозой, и подтверждённых случаев кражи средств пока нет.
Аналитический комментарий: Этот инцидент — очередное напоминание о том, что даже официальные репозитории и SDK не гарантируют абсолютной безопасности. Компрометация аккаунтов разработчиков остаётся одним из самых эффективных и дорогостоящих векторов атак. По данным CertiK, за первое полугодие 2026 года потери от подобных инцидентов превысили $444 млн. Пользователям следует немедленно провести ротацию ключей и сид-фраз, если они взаимодействовали с затронутыми версиями.