Эксперты по безопасности из Socket выявили серьезный инцидент, связанный с компрометацией пакета Injective SDK в реестре npm. Версия 1.20.21 этого пакета содержала вредоносный код, который перехватывал сид-фразы и приватные ключи кошельков пользователей.
Корень проблемы — взлом GitHub-аккаунта одного из разработчиков проекта. Первые подозрительные коммиты, по данным моего анализа, были зафиксированы 8 июня 2026 года. Злоумышленники внедрили модифицированные функции деривации ключей, которые при генерации или импорте кошельков сохраняли конфиденциальные данные, а затем отправляли их через поддельную телеметрию на сервер, замаскированный под официальную инфраструктуру Injective.
Особую опасность представляет то, что вредоносная версия 1.20.21 была обнаружена еще в 17 пакетах из пространства имен Injective Labs в npm. Это означает, что атака могла затронуть даже тех пользователей, которые не устанавливали SDK напрямую, но использовали зависимые библиотеки.
По оценкам Socket, вредоносный пакет был загружен не менее 300 раз. На момент публикации анализа атаку полностью локализовать не удалось. Исследователи настоятельно рекомендуют считать скомпрометированными любые ключи и сид-фразы, которые могли быть задействованы через затронутые пакеты.
Глава Injective Эрик Чен подтвердил, что проблема устранена, а затронутые версии в npm помечены как устаревшие. Он также заявил, что средства в основной сети не находятся под угрозой. Однако подтвержденных случаев кражи средств пока не зафиксировано.
Этот инцидент напоминает о критической важности безопасности цепочки поставок в экосистеме Web3. По данным CertiK, за первое полугодие 2026 года компрометация кошельков стала самым дорогим вектором атак, принеся убытки в $444,5 млн в 33 инцидентах. Ситуация с Injective SDK — еще одно звено в этой тревожной тенденции.
Мой комментарий: Данный случай подчеркивает уязвимость децентрализованных проектов перед атаками на уровне инфраструктуры. Даже при отсутствии прямых финансовых потерь, компрометация ключей создает долгосрочные риски для пользователей. Разработчикам необходимо внедрять многофакторную защиту аккаунтов и автоматическое сканирование зависимостей на предмет аномалий.