Моя аналитическая команда выявила серьезный инцидент безопасности, связанный с популярным пакетом Injective SDK для npm. Версия 1.20.21 этого пакета оказалась скомпрометирована — вредоносный код был спроектирован для перехвата сид-фраз и приватных ключей кошельков пользователей.
Корень проблемы лежит в компрометации GitHub-аккаунта одного из разработчиков проекта. Первые подозрительные коммиты были зафиксированы 8 июня 2026 года. Вредоносный релиз подменял стандартные функции деривации ключей, сохраняя приватные данные и отправляя их через поддельную телеметрию на адрес, замаскированный под легитимный сервер Injective.
Особую тревогу вызывает тот факт, что скомпрометированная версия была обнаружена еще в 17 пакетах из пространства имен Injective Labs в npm. Это означает, что под угрозой оказались даже те пользователи, которые не устанавливали SDK напрямую, но использовали зависимые библиотеки.
Масштаб угрозы и реакция команды
По нашим данным, вредоносную версию скачали не менее 300 раз. Однако реальное число пострадавших может быть выше из-за каскадного эффекта через зависимости. Глава Injective Эрик Чен подтвердил, что проблема устранена, а затронутые версии помечены как устаревшие в реестре npm. Он также заверил, что средства в самой сети Injective не находятся под угрозой, и на данный момент нет подтвержденных случаев кражи средств.
Тем не менее, я настоятельно рекомендую считать скомпрометированными любые ключи и сид-фразы, которые могли быть использованы на системах, где устанавливался данный пакет. Полная локализация атаки на момент публикации не завершена.
Этот инцидент вписывается в тревожный тренд: по данным CertiK, компрометация кошельков стала самым дорогим вектором атак в первом полугодии 2026 года, принеся убытки в $444,5 млн в 33 инцидентах. Мое профессиональное мнение: данный случай — яркое напоминание о том, что даже доверенные пакеты в экосистеме npm могут быть скомпрометированы через атаки на цепочку поставок. Разработчикам и пользователям DeFi необходимо внедрять многофакторную проверку целостности кода и использовать изолированные среды для работы с критическими ключами, особенно в свете растущей изощренности атак на уровне зависимостей.