ru
Назад к списку

Компания Injective заявляет, что средства не находятся под угрозой после того, как в npm-пакетах были обнаружены бэкдоры, позволившие украсть ключи от электронных кошельков

source-logo  cryptopolitan.com 10 Июль 2026 18:20, UTC
image

Компания Injective опровергла опасения по поводу компрометации средств пользователей после того, как злоумышленники внедрили код для кражи ключей электронных кошельков в 18 официальных пакетов npm для разработчиков.

Между тем, компании, занимающиеся вопросами безопасности, предупреждают, что в результате атаки были раскрыты закрытые ключи и сид-фразы, передававшиеся через программное обеспечение.

Что случилось с компанией Injective?

Атака на Injective началась с того, что два вредоносных изменения кода были отправлены непосредственно в основную ветку проекта под именем «thomasRalee», принадлежащим реальному разработчику, ранее внесшему свой вклад в проект.

Отсутствие проверки кода или запроса на слияние, что необычно, позволило некорректному коду обойти проверки безопасности.

Вредоносный код, обнаруженный компанией Socket, занимающейся вопросами безопасности, был скрыт в версии 1.20.21 @injectivelabs/sdk-ts, SDK на TypeScript, который используют кошельки, интерфейсы бирж и торговые боты для разработки на платформе Injective.

По имеющимся данным, злоумышленники добавили поддельный файл аналитики, который подключался к функциям PrivateKey.fromMnemonic() и PrivateKey.fromHex(), являющимся критически важными функциями, используемыми для преобразования сид-фразы пользователя или исходного закрытого ключа в ключ подписи для транзакций.

Вредоносная функция называлась trackKeyDerivation() и, как утверждалось, собирала пользовательские данные для «оптимизации SDK», но на самом деле она похищала секретные ключи и сид-фразы, передаваемые через программное обеспечение, и отправляла их на удалённый сервер. Адрес сервера был замаскирован под официальный домен Injective, что затрудняло его обнаружение.

Взломленная версия 1.20.21 была зафиксирована в 17 других официальных пакетах @injectivelabspackages, что означало, что разработчики могли оказаться под угрозой, даже если они использовали только связанный инструмент.

Несмотря на то, что некорректные пакеты были доступны менее часа, испорченная версия была скачана более 300 раз. Обычно SDK скачивают около 50 000 раз в неделю. На их замену были выпущены чистые версии с маркировкой 1.20.23.

Компания Injective Labs прокомментировала инцидентdent что проблема былаdentи решена незамедлительно.

«Никакие средства никогда не подвергались риску, и никакие средства не были скомпрометированы», — говорится в сообщении на аккаунте Injective. Генеральный директор компании Эрик Чен отдельно заявил, что затронутые релизы npm были признаны устаревшими, а проблема исправлена.

В Socket заявили, что на момент публикации отчета кампания еще не была полностью подавлена, и не уточнили, были ли фактически украдены какие-либо активы.

Как пользователи могут защитить свои кошельки?

Разработчикам рекомендуется немедленно обновиться до чистой версии 1.20.23 или более поздней, чтобы удалить вредоносный код. StepSecurity советует всем, чьи приложения используют некорректную версию или кэшированную копию с тех пор, рассматривать затрагиваемые ею секреты кошелька как раскрытые и обновлять их.

Пользователям также рекомендуется проверить файлы package-lock.json или yarn.lock на наличие упоминаний версии 1.20.21, поскольку другие пакеты моглиmaticеё добавить.

По данным CertiK, в первой половине 2026 года в результате взлома электронных кошельков было украдено 444,5 миллиона долларов в рамках 33dent.

cryptopolitan.com