Injective SDK遭恶意注入,开发者密钥面临大规模暴露

安全机构Socket披露,Injective生态中一个关键开发工具包在经历恶意更新后,造成用户私钥与助记词外泄。该异常版本已被下载超过300次,且通过多个关联软件包形成扩散链。

恶意代码借由遥测机制窃取敏感信息

Socket调查发现,被篡改的@injectivelabs/sdk-ts npm包利用伪造的遥测功能,非法捕获用户生成的钱包密钥与恢复短语。这些数据经编码处理后,被定向发送至伪装成官方服务器的外部地址,构成隐蔽的数据外传通道。

入侵路径溯源:GitHub账户遭劫持引发连锁污染

该漏洞源于一名开发者个人GitHub账户被攻陷,自6月8日起出现可疑提交记录。随后,恶意版本被推送至Injective Labs官方命名空间下的17个衍生软件包,实现跨项目渗透。该工具包日均下载量约5万次,影响范围广泛。

攻击者精准锁定开发基础设施

不同于传统针对智能合约或链上协议的攻击,此次事件聚焦于开发者所依赖的底层构建工具。攻击者借助开源平台如npm、GitHub和Google,将恶意代码嵌入可信软件流程中。部分案例显示,受感染设备甚至被用于反向推送恶意内容至企业内部仓库,形成持续性威胁循环。

行业趋势:供应链攻击呈上升态势

今年早些时期,Axios与TrapDoor等事件相继暴露供应链风险。5月,GitHub亦报告因员工终端失守导致内部资源被非法访问。据CertiK统计,2026年上半年钱包入侵成为最致命的攻击类型,33起事件共造成4.44亿美元资产损失。当前,Injective网络总锁仓价值已从2024年中期的7100万美元降至820万美元,降幅达88%。社区已通过IIP-617提案,优化代币发行节奏以应对流动性挑战。