
Les chercheurs de Socket ont découvert un piratage du package npm Injective SDK version 1.20.21 – le malware a intercepté les phrases de départ et les clés privées des portefeuilles.
L'incident est lié à la compromission du compte GitHub d'un développeur. Des commits suspects, selon Socket, sont apparus le 8 juin 2026.
La version malveillante a remplacé les fonctions de dérivation de clé, stocké les clés privées et les phrases de départ, puis les a envoyées via une fausse télémétrie à une adresse déguisée en serveur Injective.
Socket a également validé la version 1.20.21 sur 17 packages supplémentaires de l'espace de noms Injective Labs dans npm. Cela pourrait également affecter les utilisateurs qui n’ont pas installé directement le SDK.
Les chercheurs ont recommandé que toutes les clés et phrases de départ transmises par les packages concernés soient considérées comme compromises. Selon Socket, la version malveillante a été téléchargée au moins 300 fois. L’attaque informatique n’avait pas été complètement localisée au moment de la publication.
Le PDG d'Injective, Eric Chen, a déclaré que le problème avait été résolu et que les versions concernées avaient été marquées comme obsolètes par npm. Selon lui, les fonds sur le réseau ne sont pas menacés. Socket n’a signalé aucun vol d’argent confirmé.
Rappelons qu'en juillet, les analystes de CertiK ont désigné la compromission des portefeuilles comme le vecteur d'attaque le plus coûteux au premier semestre 2026 – les pertes se sont élevées à 444,5 millions de dollars en 33 incidents.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Voir l’article original en russe
