Специалисты по кибербезопасности Socket обнаружили взлом популярного инструмента разработчиков — пакета Injective SDK в реестре npm. По данным Forklog, вредоносная версия 1.20.21 была создана через компрометацию аккаунта разработчика на GitHub и активно распространялась с 8 июня 2026 года.

Как работала вредоносная версия

Атакующие внедрили код, который подменял стандартные функции генерации криптографических ключей. Когда разработчики или пользователи создавали новые кошельки через SDK, вредонос перехватывал:

  • Приватные ключи кошельков
  • Сид-фразы (мнемонические фразы для восстановления)
  • Данные деривации ключей

Собранная информация отправлялась на внешний сервер, замаскированный под официальную телеметрию Injective. Пользователи не могли заметить подозрительную активность — интерфейс и базовые функции SDK продолжали работать в штатном режиме.

Масштаб компрометации

Socket зафиксировала присутствие версии 1.20.21 в 17 дополнительных пакетах из экосистемы Injective Labs в npm. Это означает, что под угрозой оказались не только те, кто устанавливал SDK напрямую, но и разработчики проектов, использующих зависимые библиотеки.

По подсчётам аналитиков, вредоносную версию загрузили минимум 300 раз. Точное число пострадавших установить не удалось — часть загрузок могли сделать автоматические системы CI/CD без реального использования.

Реакция команды Injective

Глава проекта Injective Эрик Чен оперативно отреагировал на инцидент. В твиттере он заявил, что проблему устранили, а скомпрометированные версии пометили как устаревшие (deprecated) в реестре npm. По его утверждению, средства пользователей в основной сети Injective не находятся под угрозой.

Socket рекомендует считать скомпрометированными все приватные ключи и сид-фразы, которые генерировались или обрабатывались через затронутые версии пакетов. На момент публикации подтверждённых случаев кражи средств не зафиксировано, однако исследователи предупреждают о возможной отложенной атаке.

Контекст угроз в 2026 году

Инцидент с Injective SDK — не изолированный случай. Согласно отчёту аналитиков CertiK за первое полугодие 2026 года, компрометация кошельков стала самым дорогостоящим вектором атак в криптоиндустрии. В 33 инцидентах этого типа злоумышленники похитили активов на общую сумму $444,5 млн.

Атаки на supply chain (цепочку поставок ПО) через npm, PyPI и другие публичные репозитории становятся всё более популярным методом. Хакеры компрометируют аккаунты разработчиков или создают пакеты-тайпсквоттеры (typosquatting), рассчитывая на невнимательность пользователей.

Что это значит для российских разработчиков и держателей

Если вы использовали Injective SDK версии 1.20.21 или обновляли зависимости проектов в период с 8 июня по 9 июля 2026 года — немедленно проверьте версии установленных пакетов командой npm list @injectivelabs/sdk-ts.

Что делать прямо сейчас:

  • Обновите SDK до последней безопасной версии (1.20.22 и выше)
  • Если генерировали новые кошельки через затронутую версию — создайте новые с нуля и переведите средства
  • Проверьте логи npm install на наличие версии 1.20.21 в зависимостях
  • Используйте инструменты аудита безопасности (npm audit, Socket CLI)

Для хранения крупных сумм российские держатели могут использовать проверенные биржи с поддержкой P2P — Bybit, MEXC, OKX. При работе с кошельками предпочтительнее аппаратные решения (Ledger, Trezor), которые изолируют приватные ключи от потенциально скомпрометированного ПО.

Важно: даже если вы не разработчик, но пользуетесь приложениями на базе Injective, узнайте у команды проекта, использовали ли они затронутую версию SDK. В случае положительного ответа — смените кошелёк превентивно.