Специалисты по безопасности из Socket выявили критический инцидент в экосистеме Injective. Вредоносный пакет Injective SDK версии 1.20.21, размещенный в реестре npm, оказался скомпрометированным. Этот релиз активно перехватывал сид-фразы и приватные ключи пользовательских кошельков, отправляя их злоумышленникам.
Инцидент стал результатом взлома GitHub-аккаунта одного из разработчиков проекта. Согласно моему анализу, подозрительные коммиты были внесены 8 июня 2026 года. Вредоносный код подменял стандартные функции деривации ключей, сохраняя конфиденциальные данные и передавая их через поддельную телеметрию на адрес, замаскированный под официальный сервер Injective. Это делает атаку особенно опасной, так как она была направлена на самый чувствительный элемент любого криптокошелька — его приватные ключи.
Важно отметить, что Socket также обнаружила версию 1.20.21 в 17 других пакетах из пространства имен Injective Labs в npm. Это означает, что угроза затронула не только тех, кто напрямую устанавливал SDK, но и пользователей, чьи проекты косвенно зависели от этих библиотек. По оценкам, вредоносную версию скачали не менее 300 раз, что указывает на потенциально широкий круг жертв.
Глава Injective, Эрик Чен, подтвердил, что проблема была устранена, а скомпрометированные версии помечены как устаревшие. Он также заявил, что средства в сети Injective не находятся под угрозой. На данный момент нет подтвержденных случаев кражи средств, но я настоятельно рекомендую считать все ключи и сид-фразы, прошедшие через затронутые пакеты, скомпрометированными. Немедленно создайте новые кошельки и переместите активы.
Экспертный анализ
Этот инцидент — очередное напоминание о том, что компрометация кошельков остается самым дорогим вектором атак в криптоиндустрии. По данным CertiK, только за первое полугодие 2026 года потери от таких атак составили $444,5 млн в 33 инцидентах. Атака на Injective SDK, несмотря на ее быстрое устранение, подчеркивает уязвимость цепочки поставок в децентрализованной экосистеме. Разработчикам и пользователям необходимо внедрять многофакторную аутентификацию и тщательно проверять все зависимости, особенно когда речь идет о безопасности ключей.