Compromised Injective SDK کلیدهای کیف پول را از طریق تله متری جعلی ارسال می کند
Socket متوجه شد که بهروزرسانی مخرب بسته توسعهدهنده Injective، کلیدهای خصوصی و کلمات اولیه را پس از بیش از 300 بار بارگیری در معرض نمایش قرار میدهد.
خلاصه
- Socket تشخیص داد که یک بسته Injective npm به خطر افتاده در حال کپی کردن کلیدهای خصوصی و عبارات اولیه از طریق تله متری جعلی است.
- نسخه مخرب بیش از 300 بار دانلود شده و در 17 بسته مرتبط Injective Labs پخش شده است.
- CertiK گزارش داد که نقض کیف پول باعث زیان 444 میلیون دلاری در نیمه اول سال 2026 شده است.
به گفته شرکت امنیتی Socket، نسخه 1.20.21 بسته npm @injectivelabs/sdk-ts که حدود 50000 بار در هفته داشت، پس از به خطر افتادن حساب GitHub یک توسعه دهنده جایگزین شد. ارتکابهای مشکوک در 8 ژوئن آغاز شد و انتشار مخرب بعداً به 17 بسته دیگر تحت محدوده Injective Labs npm پین شد.
این شرکت امنیتی گفت که این کد عملکردهای تولید کلید کیف پول را ربوده، کلیدهای خصوصی و عبارات بازیابی را ضبط می کند، سپس داده ها را کدگذاری کرده و از طریق تله متری جعلی به آدرس وب شبیه سرور Injective ارسال می کند.
Socket گفت: “هر کلید یا یادداشتی که از بسته های آسیب دیده عبور می کند باید در معرض خطر تلقی شود.” و هشدار داد که برنامه ها ممکن است حتی اگر مستقیما SDK را نصب نکرده باشند در معرض نمایش قرار گرفته باشند.
اگرچه توسعه دهنده به خطر افتاده به سرعت نفوذ را شناسایی کرد و نسخه بسته مخرب حذف شد، Socket گفت که کمپین هنوز به طور کامل مهار نشده است.
اریک چن، مدیر عامل Injective گفت که نسخههای npm آسیبدیده منسوخ شدهاند و مشکل حل شده است. در حالی که چن اضافه کرد که هیچ سرمایه ای در شبکه Injective در خطر نیست، Socket گزارشی نداد که آیا بدافزار منجر به سرقت دارایی ها شده است یا خیر.
توسعه دهندگان به هدف تبدیل شدند
این عملیات بهجای حمله به رمزنگاری یا قراردادهای هوشمند بلاک چین، توسعهدهندگان نرمافزار را برای ایجاد کیفپولها، مبادلات و برنامههای کاربردی مورد هدف قرار داد. در گزارش تهدید سه ماهه دوم خود، اتحادیه امنیت اعلام کرد که مهاجمان به طور فزاینده ای از پلتفرم هایی مانند GitHub، npm و Google برای توزیع بدافزار استفاده می کنند.
به گفته SEAL، در برخی موارد، از ماشینهای در معرض خطر برای ارسال کدهای مخرب به مخازن GitHub خود شرکت استفاده میشود که به یک نفوذ اجازه میدهد به کانالی برای توزیع بیشتر تبدیل شود. این گزارش همچنین به بستههای بدافزار بین پلتفرمی بیشتری اشاره کرده است که اسکیمرها، تروجانهای دسترسی از راه دور و درهای پشتی را ترکیب میکند، از جمله افزایش کمپینهای هدفمند macOS.
نسخههای npm Axios در ماه مارس مورد حمله زنجیره تامین مشابهی قرار گرفتند، در حالی که کمپین TrapDoor در ماه می توسعهدهندگانی را که در حوزههای رمزنگاری، DeFi، هوش مصنوعی و امنیت کار میکنند، هدف قرار داد. GitHub همچنین دسترسی غیرمجاز به مخازن داخلی را پس از به خطر انداختن دستگاه کارمند در 20 می فاش کرد.
به گفته CertiK، سرقت کیف پول پرهزینه ترین روش حمله رمزنگاری در نیمه اول سال 2026 بود که در 33 مورد منجر به سرقت 444 میلیون دلار شد.
بر اساس داده های DefiLlama، کل ارزش قفل شده برای Injective، یک لایه 1 که قابلیت همکاری برای برنامه های DeFi دارد، 88 درصد از اوج 71 میلیون دلاری اواسط سال 2024 به 8.2 میلیون دلار کاهش یافته است. در اوایل سال جاری، اعضای جامعه IIP-617 را تایید کردند، که در عین حفظ سوختگی توکن های موجود، کاهش صدور INJ جدید را تسریع کرد.

