В npm нашли версию Injective SDK, ворующую приватные ключи
Socket обнаружила в npm Injective SDK 1.20.21, перехватывавшую сид‑фразы и приватные ключи; релиз попал через скомпрометированный GitHub‑аккаунт и скачан более 300 раз.
Исследователи компании Socket обнаружили в реестре npm вредоносную версию Injective SDK 1.20.21. По данным Socket, подозрительные коммиты, приведшие к подмене кода, появились 8 июня 2026 года; заражённый релиз скачали не менее 300 раз.
Вредонос подменял функции деривации ключей в SDK, сохранял приватные ключи и сид‑фразы на устройстве, а затем отправлял их через поддельную телеметрию на адрес, маскировавшийся под сервер Injective. Socket зафиксировала версию 1.20.21 ещё в 17 пакетах пространства имён Injective Labs в npm, что могло привести к распространению кода на проекты, не устанавливавшие SDK напрямую.
Socket рекомендовала считать скомпрометированными любые ключи и сид‑фразы, которые проходили через затронутые пакеты, и провести их ротацию. На момент публикации инцидент полностью локализовать не удалось; подтверждённых случаев кражи средств не зафиксировано.
Команда Injective сообщила, что уязвимость устранили и пометили затронутые версии в npm как устаревшие. Глава проекта Эрик Чен отметил: «Мы пометили уязвимые пакеты как deprecated и работаем над устранением последствий. Средства в сети не находятся под угрозой».
По данным аналитиков CertiK, в первом полугодии 2026 года потери от компрометации кошельков составили $444,5 млн в 33 инцидентах.
Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.








