Gói phần mềm Injective bị tấn công chuỗi cung ứng độc hại – Chi tiết
Gói phần mềm Injective SDK đã trở thành mục tiêu của một cuộc tấn công chuỗi cung ứng độc hại. Kẻ tấn công đã chiếm quyền truy cập tài khoản GitHub của một cộng tác viên hợp pháp của Injective Labs, sau đó tải lên npm một phiên bản độc hại của gói TypeScript SDK, @injectivelabs/sdk-ts v1.20.21.
Mã độc được ngụy trang dưới vỏ bọc tính năng đo lường, nhưng thực chất nó chỉ kích hoạt khi các nhà phát triển sử dụng các hàm tạo ví như `fromMnemonic` hoặc `fromHex` để đánh cắp khóa riêng tư và cụm từ hạt giống. Điều này cho phép kẻ tấn công tái tạo và chiếm đoạt ví tiền mã hóa của nạn nhân.
Cuộc tấn công còn lan rộng thông qua các phụ thuộc chuyển tiếp trong 17 gói Injective bổ sung phụ thuộc vào SDK này, với khoảng 50.000 lượt tải xuống mỗi tuần. Mặc dù một phiên bản sạch (v1.20.23) đã được phát hành sau đó, phiên bản bị xâm phạm vẫn có sẵn trên npm dưới dạng gói không còn được khuyến nghị.
Để bảo vệ bản thân, người dùng được khuyến cáo nên xoay vòng tất cả thông tin xác thực bị ảnh hưởng, tạo ví mới và chuyển tiền của họ. Sự cố này xảy ra cùng thời điểm với vụ việc BonkDAO thất thoát 20 triệu USD do một "đề xuất quản trị độc hại".
ambcrypto07/10 15:04