Paket Perangkat Lunak Injective Dihantam Serangan Rantai Pasokan Berbahaya – Detail
Paket perangkat lunak Injective Labs, @injectivelabs/sdk-ts, menjadi sasaran serangan rantai pasokan yang berbahaya. Penyerang mengunggah versi jahat (v1.20.21) ke npm setelah mendapatkan akses ke akun GitHub kontributor resmi. Paket ini, digunakan untuk membangun aplikasi Injective dan mengelola dompet, menyebar melalui 17 paket dependensi lainnya.
Kode berbahaya dirancang cerdik: hanya aktif saat pengembang menggunakan fungsi pembuatan dompet `fromMnemonic` atau `fromHex`, untuk mencuri kunci pribadi dan frasa seed. Paket ini memiliki sekitar 50.000 unduhan mingguan.
Meskipun versi bersih (v1.20.23) telah dirilis, versi yang dikompromi masih tersedia di npm dan GitHub. Pengguna yang terdampak sangat disarankan untuk memutar semua kredensial, membuat dompet baru, dan memindahkan aset mereka. Insiden ini menyoroti meningkatnya ancaman terhadap alat pengembang tepercaya dalam ekosistem kripto.
ambcrypto07/10 15:05