Injective软件包遭恶意供应链攻击——详情
近日,Injective Labs的TypeScript软件开发工具包(@injectivelabs/sdk-ts)遭遇供应链攻击。攻击者首先窃取了一名合法贡献者的GitHub账户权限,向npm仓库上传了恶意版本v1.20.21。该恶意代码伪装成遥测功能,但在开发者使用特定钱包生成函数(如fromMnemonic或fromHex)时,会窃取私钥和助记词,从而完全控制受害者的加密钱包。
此次攻击影响广泛:恶意包每周下载量约5万次,并通过传递依赖波及另外17个相关的Injective软件包,直接依赖包至少87个。尽管后续发布了清洁版本v1.20.23,但受感染的旧版本仍可作为废弃包获取,构成持续风险。
安全建议:可能受影响的用户应立即更新凭证、创建新钱包并转移资产。此事件与BonkDAO因恶意治理提案损失2000万美元的案例相继发生,凸显了加密领域面临的安全挑战。
ambcrypto07/10 15:03