Специалисты по кибербезопасности Socket обнаружили взлом популярного инструмента разработчиков — пакета Injective SDK в реестре npm. По данным Forklog, вредоносная версия 1.20.21 была создана через компрометацию аккаунта разработчика на GitHub и активно распространялась с 8 июня 2026 года.
Как работала вредоносная версия
Атакующие внедрили код, который подменял стандартные функции генерации криптографических ключей. Когда разработчики или пользователи создавали новые кошельки через SDK, вредонос перехватывал:
- Приватные ключи кошельков
- Сид-фразы (мнемонические фразы для восстановления)
- Данные деривации ключей
Собранная информация отправлялась на внешний сервер, замаскированный под официальную телеметрию Injective. Пользователи не могли заметить подозрительную активность — интерфейс и базовые функции SDK продолжали работать в штатном режиме.
Масштаб компрометации
Socket зафиксировала присутствие версии 1.20.21 в 17 дополнительных пакетах из экосистемы Injective Labs в npm. Это означает, что под угрозой оказались не только те, кто устанавливал SDK напрямую, но и разработчики проектов, использующих зависимые библиотеки.
По подсчётам аналитиков, вредоносную версию загрузили минимум 300 раз. Точное число пострадавших установить не удалось — часть загрузок могли сделать автоматические системы CI/CD без реального использования.
Реакция команды Injective
Глава проекта Injective Эрик Чен оперативно отреагировал на инцидент. В твиттере он заявил, что проблему устранили, а скомпрометированные версии пометили как устаревшие (deprecated) в реестре npm. По его утверждению, средства пользователей в основной сети Injective не находятся под угрозой.
Socket рекомендует считать скомпрометированными все приватные ключи и сид-фразы, которые генерировались или обрабатывались через затронутые версии пакетов. На момент публикации подтверждённых случаев кражи средств не зафиксировано, однако исследователи предупреждают о возможной отложенной атаке.
Контекст угроз в 2026 году
Инцидент с Injective SDK — не изолированный случай. Согласно отчёту аналитиков CertiK за первое полугодие 2026 года, компрометация кошельков стала самым дорогостоящим вектором атак в криптоиндустрии. В 33 инцидентах этого типа злоумышленники похитили активов на общую сумму $444,5 млн.
Атаки на supply chain (цепочку поставок ПО) через npm, PyPI и другие публичные репозитории становятся всё более популярным методом. Хакеры компрометируют аккаунты разработчиков или создают пакеты-тайпсквоттеры (typosquatting), рассчитывая на невнимательность пользователей.
Что это значит для российских разработчиков и держателей
Если вы использовали Injective SDK версии 1.20.21 или обновляли зависимости проектов в период с 8 июня по 9 июля 2026 года — немедленно проверьте версии установленных пакетов командой npm list @injectivelabs/sdk-ts.
Что делать прямо сейчас:
- Обновите SDK до последней безопасной версии (1.20.22 и выше)
- Если генерировали новые кошельки через затронутую версию — создайте новые с нуля и переведите средства
- Проверьте логи npm install на наличие версии 1.20.21 в зависимостях
- Используйте инструменты аудита безопасности (npm audit, Socket CLI)
Для хранения крупных сумм российские держатели могут использовать проверенные биржи с поддержкой P2P — Bybit, MEXC, OKX. При работе с кошельками предпочтительнее аппаратные решения (Ledger, Trezor), которые изолируют приватные ключи от потенциально скомпрометированного ПО.
Важно: даже если вы не разработчик, но пользуетесь приложениями на базе Injective, узнайте у команды проекта, использовали ли они затронутую версию SDK. В случае положительного ответа — смените кошелёк превентивно.