Injective SDK遭恶意注入,开发者密钥面临大规模暴露

安全机构Socket披露,Injective生态中一个关键开发工具包在经历恶意更新后,造成用户私钥与助记词被窃取。该问题版本已被下载超过300次,且通过多个相关软件包实现跨链扩散。

伪造遥测机制触发数据外泄

调查发现,被篡改的@injectivelabs/sdk-ts npm包利用伪装成正常遥测功能的代码,非法捕获用户生成的钱包密钥,并将敏感信息编码后发送至仿冒服务器。这一攻击路径覆盖了17个隶属于Injective Labs的软件包,形成隐蔽传播网络。

入侵源头指向开发者账户失陷

据分析,原始漏洞源于一名开发者GitHub账户被攻破,自6月8日起出现异常提交记录。该恶意版本随后被注入到主流SDK发布渠道,其每周下载量高达5万次,影响范围广泛。安全团队指出,即便未直接使用该工具包的应用程序也可能因依赖链而受到波及。

攻击者转向开发者基础设施进行渗透

不同于传统针对智能合约或协议层的攻击方式,此次事件聚焦于构建应用的底层开发组件。安全联盟在第二季度威胁报告中强调,攻击者正日益依赖GitHub、npm等公共包管理平台实施供应链投毒。部分案例显示,受感染主机被用于反向推送恶意代码至企业自有仓库,形成闭环式污染链条。此外,跨平台恶意包集成了信息窃取器、远程控制木马和持久化后门,尤其对macOS系统构成更高威胁。

行业安全态势持续承压

今年早些时候,Axios npm包曾遭遇类似供应链攻击;5月曝光的TrapDoor活动则集中针对加密金融、AI及安全领域开发者。更早前,GitHub于5月20日通报一起内部仓库遭未授权访问事件,起因是一名员工设备被入侵。数据显示,2026年上半年,钱包入侵成为最致命的攻击类型,33起事件共造成4.44亿美元资产损失。

Injective作为支持去中心化金融应用的可互操作Layer 1网络,其总锁定价值已从2024年中期的7100万美元峰值降至820万美元,跌幅达88%。为应对市场压力,社区已通过IIP-617提案,在维持原有代币销毁机制的基础上,加速新INJ代币的发行节奏以提升经济模型活力。