Специалисты по безопасности из Socket выявили серьезную угрозу для пользователей экосистемы Injective. Вредоносная версия пакета Injective SDK npm — 1.20.21 — оказалась скомпрометирована и активно перехватывала сид-фразы и приватные ключи кошельков. Это классический пример атаки на цепочку поставок (supply chain attack), когда злоумышленники внедряют вредоносный код в легитимные инструменты разработчиков.

Детали инцидента

Корень проблемы — взлом GitHub-аккаунта разработчика Injective. Первые подозрительные коммиты появились 8 июня 2026 года. Злоумышленник подменил функции деривации ключей в SDK: вместо стандартной генерации адресов, вредоносный код сохранял приватные ключи и сид-фразы, а затем отправлял их через поддельную телеметрию на сервер, замаскированный под официальный сервер Injective.

Особую опасность представляет тот факт, что Socket также зафиксировала версию 1.20.21 в 17 других пакетах из пространства имен Injective Labs в npm. Это означает, что под удар попали даже те пользователи, которые не устанавливали SDK напрямую, но использовали зависимые библиотеки. Вредоносную версию скачали не менее 300 раз, что свидетельствует о реальном масштабе потенциального ущерба.

Реакция и рекомендации

Глава Injective Эрик Чен подтвердил, что проблема устранена, а затронутые версии помечены как устаревшие в npm. Он заверил, что средства непосредственно в сети Injective не находятся под угрозой, и подтвержденных случаев кражи средств пока нет. Однако Socket рекомендует считать скомпрометированными любые ключи и сид-фразы, которые могли быть задействованы через эти пакеты. Полностью локализовать атаку к моменту анализа не удалось, что оставляет открытым вопрос о дополнительных уязвимостях.

Этот инцидент — очередное напоминание о том, что компрометация кошельков остается одним из самых дорогих векторов атак. По данным CertiK, за первое полугодие 2026 года потери от таких инцидентов составили $444,5 млн в 33 случаях. В данном случае атака нацелена не на протокол, а на инструменты разработчиков, что делает ее особенно коварной.

Мнение эксперта: Атаки на цепочки поставок в криптоиндустрии становятся все более изощренными. Даже если вы не используете SDK напрямую, зависимые пакеты могут стать «троянским конем». Рекомендую всем разработчикам и пользователям Injective немедленно проверить свои версии npm-пакетов, отозвать все ключи, которые могли быть скомпрометированы, и усилить мониторинг GitHub-аккаунтов. Это не разовая угроза — это системная проблема безопасности, требующая проактивного подхода.