Эксперты платформы безопасности Socket выявили критический инцидент в экосистеме Injective. Вредоносная версия официального пакета Injective SDK npm (1.20.21) была скомпрометирована и активно использовалась для перехвата конфиденциальных данных пользователей, включая сид-фразы и приватные ключи от кошельков.

Детали компрометации

Корень проблемы — взлом GitHub-аккаунта одного из разработчиков проекта. Первые подозрительные коммиты были зафиксированы 8 июня 2026 года. Вредоносный код подменял стандартные функции деривации ключей, незаметно сохраняя сид-фразы и приватные ключи. Затем эти данные отправлялись через поддельную телеметрию на удаленный сервер, который был искусно замаскирован под официальную инфраструктуру Injective.

Масштаб распространения

Наиболее тревожный аспект — вредоносная версия была обнаружена не только в самом SDK, но и в 17 других пакетах из пространства имен Injective Labs на npm. Это означает, что под угрозой оказались даже те пользователи, которые не устанавливали SDK напрямую, но использовали зависимые библиотеки. По данным мониторинга, скомпрометированную версию скачали не менее 300 раз.

Реакция и рекомендации

Глава Injective Эрик Чен подтвердил, что проблема уже устранена, а все затронутые версии помечены как устаревшие в реестре npm. Он также подчеркнул, что средства в основной сети Injective не находятся под угрозой, хотя официальных сообщений о подтвержденных кражах на данный момент нет. Тем не менее, Socket настоятельно рекомендует считать скомпрометированными любые ключи и сид-фразы, которые могли быть задействованы через эти пакеты, и немедленно их сменить.

Мнение эксперта. Этот инцидент — очередное напоминание о том, что атаки на цепочку поставок (supply chain attacks) становятся доминирующим вектором угроз в криптоиндустрии. Взлом одного аккаунта разработчика может поставить под удар сотни пользователей, и, как показывают данные CertiK за первое полугодие 2026 года, компрометация кошельков уже обошлась индустрии в $444,5 млн. Разработчикам необходимо внедрять многофакторную аутентификацию и строгий аудит кода перед публикацией, а пользователям — всегда проверять хеши и подписи устанавливаемых пакетов.