Неизвестни нападатели компрометираха GitHub хранилището на проекта Injective Labs SDK и го използваха за публикуване на зловреден пакет в npm регистъра с цел кражба на частни ключове и мнемонични фрази (seed phrases) за криптовалутни портфейли.
Компрометираната версия, @injectivelabs/sdk-ts@1.20.21, съдържаше вградена фалшива телеметрична функционалност, която извличаше данни от портфейлите за криптовалута. Версията е пусната на 8 юли 2026 г., но вече е маркирана като остаряла (deprecated) в регистъра. Въпреки това, файловете от компрометираната версия все още са достъпни за изтегляне от GitHub към момента на писане на статията.
Зловредната функционалност е въведена в официалното хранилище на проекта чрез промени (commits), изпратени от GitHub акаунт на разработчик с история на легитимни приноси към хранилището. Фирмата за сигурност на софтуерните вериги Socket сподели, че същият извършител е публикувал версия 1.20.21 в още 17 свързани пакета от пространството на @injectivelabs, които зависят от компрометираното SDK, засягайки и потребители по веригата. Тези пакети включват:
- @injectivelabs/wallet-private-key
- @injectivelabs/wallet-cosmostation
- @injectivelabs/wallet-wallet-connect
- @injectivelabs/wallet-cosmos-strategy
Зловредният софтуер е сравнително прост и се задейства, когато библиотека се използва от нищо неподозиращ разработчик. Тъй като избягва скриптовете за жизнения цикъл (lifecycle scripts) и не се стартира по време на инсталацията, той успява да остане незабелязан от много скенери за сигурност.
По-конкретно, отровената версия променя легитимни функции за генериране на частни ключове, като извиква функцията trackKeyDerivation() под претекст, че събира анонимизирани метрики за оптимизация на SDK. Параметрите, предавани на функцията, включват маркер за използвания метод и самата чувствителна информация, което позволява на нападателя да възстанови частния ключ.
За да се намали броят на изходящите заявки, механизмът събира данни в продължение на 2 секунди и ги изпраща наведнъж чрез HTTPS POST заявка към външен сървър (testnet.archival.chain.grpc-web.injective[.]network).
От StepSecurity отбелязаха, че зловредната версия е била пусната чрез доверената тръбопроводна линия за публикуване (OIDC) на самото хранилище, а кодовете са качени под самоличността на съществуващ поддръжник (thomasRalee).
Препоръчва се на потребителите, инсталирали зловредната версия, незабавно да актуализират до чистата версия (1.20.23), да считат всички преминали през пакета частни ключове за компрометирани и да ги заменят с нови.