Injective生态遭供应链入侵:恶意代码潜伏于核心开发工具包

一场针对Injective($INJ)开发生态的供应链攻击浮出水面,黑客在广泛使用的npm包injectivelabs/sdk-ts中嵌入了窃取用户钱包信息的恶意脚本。该漏洞存在于1.20.21版本,是官方用于构建去中心化应用的核心TypeScript工具包,每周被下载约5万次,广泛应用于加密钱包、交易机器人及DEX开发。

恶意代码隐蔽植入,利用信任机制实施数据窃取

攻击源头来自一名曾有贡献记录的开发者账户提交的代码变更,自6月8日起启动。恶意模块被复制至17个依赖该SDK的其他Injective Labs旗下包中,形成连锁风险。其核心技术手段在于劫持密钥生成函数,当开发者应用调用此功能时,自动提取助记词或私钥,并以Base64编码形式通过伪装成官方基础设施的端点,悄然外传,实现与合法流量混同。

影响范围波及间接依赖,安全建议全面升级

尽管仅310次下载涉及受感染版本,但实际风险远超表面数据。由于多个依赖包锁定恶意版本,即使未直接引入SDK的项目也可能暴露于威胁之下。事件发生后,所有18个受影响包在49分钟内紧急发布1.20.23版本予以修复,原版本已从npm下架。首席执行官Eric Chen确认网络资金未受影响,但安全公司Socket强调,所有通过这些包处理过的密钥和恢复短语应视为已泄露。开发者须立即转移资产、更换凭证并审查传递依赖关系,仅审计直接依赖不足以防范此类攻击。

此次事件并非针对链上协议本身,而是聚焦于开发者工具链的可信性。据CertiK统计,2026年上半年,钱包入侵已成造成经济损失最严重的攻击类型,33起事件累计导致逾4.44亿美元损失,凸显基础设施安全在去中心化生态中的关键地位。