Исследователи Socket обнаружили взлом пакета Injective SDK npm версии 1.20.21 — вредонос перехватывал сид-фразы и приватные ключи кошельков. Инцидент связан с компрометацией GitHub-аккаунта разработчика. Подозрительные коммиты, по данным Socket, появились 8 июня 2026 года. Вредоносный релиз подменял функции деривации ключей, сохранял приватные ключи и сид-фразы, после чего отправлял их через поддельную телеметрию на адрес, замаскированный под сервер Injective. Socket также зафиксировала версию 1.20.21 еще в 17 пакетах из пространства имен Injective Labs в npm. Это могло затронуть и тех пользователей, кто не устанавливал SDK напрямую. Исследователи рекомендовали считать скомпрометированными любые ключи и сид-фразы, которые прошли через затронутые пакеты. По данным Socket, вредоносную версию скачали не менее 300 раз. Хакерскую атаку к моменту публикации полностью локализовать не удалось. Глава Injective Эрик Чен заявил, что проблему устранили, а затронутые версии в npm пометили как устаревшие. По его словам, средства в сети не находятся под угрозой. Socket не сообщила о подтвержденной краже денег. Напомним, в июле аналитики CertiK назвали компрометацию кошельков самым дорогим вектором атак в первом полугодии 2026 года — потери составили $444,5 млн в 33 инцидентах.
Подписывайтесь на ForkLog в социальных сетях Материалы по теме Bonzo Lend потерял $9 млн из-за атаки на ценовой оракул Digital Chamber призвала отклонить иск о неактивных биткоин-адресах В Coinspect предупредили об угрозе для тысяч криптокошельков В США оспорили иск о правах на неактивные биткоин-адреса Власти Ирландии «вскрыли» еще 500 BTC по делу Клифтона Коллинза Сенатор Уоррен предложила перекрыть криптодоходы семье Трампа EMURGO рассчитывает начать возврат средств SecondFi через две недели В Украине арестованные криптоактивы впервые передали государству Минюст США изъял инфраструктуру «криптопрачечной» Huione Group ForkLog ©2014 — 2026 Мы используем файлы cookie для улучшения качества работы. Пользуясь сайтом, вы соглашаетесь с Политикой приватности.