Zestaw deweloperski z tylnymi drzwiami dla blockchaina Injective po cichu wykradał frazy seed i klucze prywatne portfeli przed szybkim usunięciem.Zestaw deweloperski z tylnymi drzwiami dla blockchaina Injective po cichu wykradał frazy seed i klucze prywatne portfeli przed szybkim usunięciem.

Hakerzy przejęli SDK Injective z 50 tysiącami pobrań, aby ukraść frazy seed od deweloperów

2026/07/10 13:09
3 min. lektury
W przypadku uwag lub wątpliwości dotyczących niniejszej treści skontaktuj się z nami pod adresem crypto.news@mexc.com

Hakerzy przemycili złośliwe oprogramowanie kradnące dane portfeli do oficjalnego pakietu deweloperskiego Injective (INJ), który średnio notuje 50 000 pobrań tygodniowo, a skażona wersja została pobrana 310 razy przed szybkim usunięciem zagrożenia.

Kluczowe punkty:

Szczegóły backdoora w SDK Injective

Firma bezpieczeństwa Socket ujawniła w czwartek, że wersja 1.20.21 pakietu @injectivelabs/sdk-ts na npm została zmodyfikowana poprzez przejęte konto współtwórcy na GitHubie. Zestaw ten jest podstawowym elementem budulcowym dla portfeli, giełd i botów tradingowych w sieci Injective, blockchainie warstwy pierwszej zaprojektowanym dla zdecentralizowanych finansów.

Złośliwy kod podszywał się pod nieszkodliwą analitykę użytkowania i przechwytywał funkcje przekształcające frazę seed lub surowy klucz prywatny w użyteczny klucz podpisujący. Za każdym razem, gdy aplikacja wywoływała te funkcje, potajemnie rejestrowała sekrety, grupowała je przez dwie sekundy i wysyłała na serwer maskujący się jako legalna infrastruktura Injective. Skradzione dane przesyłane były w nagłówku żądania, co pozwalało im wtopić się w zwykły ruch sieciowy.

Zautomatyzowany proces publikacji rozniosł tę samą zatrutą wersję do 17 powiązanych pakietów w ciągu kilku minut od pierwszego złośliwego commitu, zwiększając zasięg zagrożenia dla zespołów, które nie instalowały zestawu bezpośrednio.

Analiza na poziomie commitów wykazała, że ładunek został aktywowany 8 lipca i został usunięty w ciągu godziny, a niedługo potem udostępniono czystą wersję 1.20.23.

Dyrektor generalny Injective, Eric Chen, podobno oświadczył, że problem został już naprawiony i żadne środki w sieci nie są zagrożone. Mimo to, skażona wersja została jedynie oznaczona jako przestarzała (deprecated) na npm, a nie usunięta, pozostawiając ją dostępną do pobrania. Artefakty ze skażonej kompilacji również pozostały na GitHubie w momencie ujawnienia incydentu.

Przeczytaj także: Moment ETF dla Solany staje się trudniejszy do zignorowania po nowym zgłoszeniu Bitwise

Dlaczego klucze portfeli kryptowalutowych były celem

Badacze opisali naruszenie jako „istotne dla deweloperów i aplikacji obsługujących przepływy pracy portfeli Injective”, choć nie określili, czy jakieś aktywa zostały skradzione. Zespoły zostały wezwane do traktowania każdego klucza lub frazy mnemonicznej, które miały kontakt z dotkniętymi wersjami, jako skompromitowane, przeniesienia środków do nowych portfeli oraz rotacji wszystkich sekretów w swoich środowiskach.

Ataki tego rodzaju nigdy nie naruszają kryptografii blockchaina. Intruzi zamiast tego zatruwają zaufane narzędzia, na których polegają deweloperzy, przekształcając pojedyncze przejęte konto w kanał dystrybucji, który może cicho dotrzeć do tysięcy aplikacji downstream.

Analitycy poinformowali, że sam skompromitowany zestaw ma 87 innych pakietów npm wśród swoich bezpośrednich zależności.

Incydent ten wieńczy trudny okres dla narzędzi open-source w branży krypto, po podobnym naruszeniu wydań Axios na npm w marcu oraz kampanii złośliwego oprogramowania TrapDoor, która uderzyła w deweloperów krypto i DeFi w maju. CertiK uznał kompromitację portfeli za najdroższy wektor ataku w pierwszej połowie 2026 roku, z 444 milionami dolarów skradzionymi w 33 incydentach.

Czytaj dalej: Grok 4.5 rzuca wyzwanie OpenAI i Anthropic dzięki tańszemu agentowemu AI

Get Covered, Share 1M USDT

Get Covered, Share 1M USDTGet Covered, Share 1M USDT

Higher VVIP tiers, higher compensation odds.

Zastrzeżenie: Artykuły udostępnione na tej stronie pochodzą z platform publicznych i służą wyłącznie celom informacyjnym. Niekoniecznie odzwierciedlają poglądy MEXC. Wszystkie prawa pozostają przy pierwotnych autorach. Jeśli uważasz, że jakakolwiek treść narusza prawa stron trzecich, skontaktuj się z crypto.news@mexc.com w celu jej usunięcia. MEXC nie gwarantuje dokładności, kompletności ani aktualności treści i nie ponosi odpowiedzialności za jakiekolwiek działania podjęte na podstawie dostarczonych informacji. Treść nie stanowi porady finansowej, prawnej ani innej profesjonalnej porady, ani nie powinna być traktowana jako rekomendacja lub poparcie ze strony MEXC.

Gold at $4,000: Time to Buy?

Gold at $4,000: Time to Buy?Gold at $4,000: Time to Buy?

Central banks buy. $5K in sight, but rates weigh.