Paquete de software Injective afectado por ataque malicioso en la cadena de suministro – Detalles
El paquete de software de Injective Labs fue comprometido en un ataque a la cadena de suministro, donde un actor malicioso subió una versión infectada (@injectivelabs/sdk-ts v1.20.21) al gestor de paquetes npm. El atacante logró acceso a la cuenta de GitHub de un colaborador legítimo para distribuir commits maliciosos.
El código malicioso, disfrazado como telemetría, no se activaba durante la instalación, sino al usar funciones específicas de generación de carteras (fromMnemonic o fromHex), robando así claves privadas y frases semilla. Esto permitía recrear y drenar las carteras de criptomonedas de las víctimas.
El paquete comprometido tenía unas 50.000 descargas semanales y afectó a 87 paquetes que dependían directamente de él, además de extenderse a través de dependencias transitivas en otros 17 paquetes de Injective. Aunque luego se publicó una versión limpia (v1.20.23), la versión maliciosa permaneció disponible.
Se recomienda a los usuarios afectados rotar todas sus credenciales, crear nuevas carteras y transferir sus fondos. Este incidente coincide con la pérdida de $20 millones por BonkDAO debido a una propuesta de gobernanza maliciosa.
ambcrypto07/10 15:05