В начале июля 2026 года злоумышленники скомпрометировали репозиторий Injective Labs на GitHub, выпустив вредоносный пакет, который похищает приватные ключи и мнемонические фразы криптокошельков. Это серьезная угроза для разработчиков, так как скомпрометированная версия пакета @injectivelabs/sdk-ts@1.20.21 была опубликована 8 июля и имела встроенный функционал для сбора данных с кошельков.
Ситуация на рынке
Согласно информации от Socket, вредоносный код был внесен в репозиторий через коммиты от аккаунта разработчика с хорошей репутацией. Уязвимая версия была установлена в 17 дополнительных пакетах с учетом зависимости от скомпрометированного SDK. Это ставит под угрозу не только тех, кто напрямую использует этот пакет, но и остальных пользователей, у которых установлен хотя бы один из связанных пакетов.
Как работает вредоносный код
Вредоносное ПО вызывается во время работы библиотеки, когда разработчик использует ее функционал для генерации приватных ключей. Код скрыт и не запускается на этапе установки, что позволяет ему успешно обойти системы безопасности. По данным экспертов, вредоносное ПО модифицирует функции, собирая и отправляя приватные данные на удаленные серверы, а именно на адрес testnet.archival.chain.grpc-web.injective.network.
Специалисты из OX Security подчеркивают, что вредоносный код добавляет логику кражи криптокошельков в пакет и крадет мнемонические фразы, которые являются основным доступом к кошелькам. Эта процедура осуществляется с минимальными задержками, что делает её особенно опасной.
Что делать пользователям
Пользователям, установившим уязвимую версию пакета, настоятельно рекомендуется обновить его до чистой версии 1.20.2. Отсутствие обновления может привести к утрате средств на кошельках. Это инцидент подчеркивает важность обеспечения безопасности в процессе разработки, особенно при использовании открытых репозиториев с потенциальными уязвимостями.
В ближайшие недели стоит ожидать более детального отчета о последствиях данной атаки и возможности устранения ее следствий.