Le package logiciel Injective victime d'une attaque par chaîne d'approvisionnement malveillante - Détails
Une attaque par chaîne d'approvisionnement logicielle a ciblé Injective Labs. Les attaquants ont compromis un compte GitHub légitime d'un contributeur et ont publié une version malveillante du SDK TypeScript (@injectivelabs/sdk-ts v1.20.21) sur npm. Ce paquet, utilisé pour créer des portefeuilles et signer des transactions, volait les clés privées et les phrases de récupération lorsqu'il appelait certaines fonctions de génération de portefeuille. Le code malveillant, inactif à l'installation pour éviter la détection, s'est propagé via des dépendances transitives à 17 autres paquets Injective. Le paquet compromis était téléchargé environ 50 000 fois par semaine. Bien qu'une version corrigée (v1.20.23) ait été publiée, la version malveillante restait disponible. Les utilisateurs concernés doivent faire tourner leurs identifiants, créer de nouveaux portefeuilles et transférer leurs fonds.
ambcrypto07/10 15:05