Пакет программного обеспечения Injective стал жертвой вредоносной атаки на цепочку поставок – Подробности
Злоумышленники скомпрометировали популярный пакет программного обеспечения Injective Labs, @injectivelabs/sdk-ts, в ходе атаки на цепочку поставок. Получив доступ к учетной записи законного участника проекта на GitHub, они распространили вредоносную версию пакета (v1.20.21) через npm под видом обновления с телеметрией.
Вредоносный код, остававшийся неактивным при установке, активировался только при использовании разработчиками функций создания кошельков `fromMnemonic` или `fromHex`, похищая их приватные ключи и сид-фразы. Это давало злоумышленникам полный контроль над криптокошельками жертв.
Атака была масштабной: пакет загружался около 50 000 раз в неделю, а через транзитивные зависимости затронул еще 17 связанных пакетов Injective. Хотя впоследствии была выпущена чистая версия (v1.20.23), скомпрометированный пакет оставался доступен в npm и на GitHub.
Для защиты пользователям рекомендуется затронутые учетные данные, создать новые кошельки и перевести средства. Этот инцидент произошел на фоне другой крупной атаки, в которой BonkDAO потерял 20 миллионов долларов.
ambcrypto07/10 15:04