Больше не нужно искать — необходимые
обучающие материалы и подсказки всегда под рукой

Исследователи из Socket обнаружили, что пакет Injective SDK версии 1.20.21 для npm был взломан. Вредоносная программа перехватывала сид-фразы и приватные ключи криптокошельков.
Инцидент произошел из-за взлома GitHub-аккаунта разработчика. Подозрительные изменения в коде были внесены 8 июня 2026 года.
Вредоносная версия подменяла функции генерации ключей, сохраняла приватные ключи и сид-фразы, а затем отправляла их через поддельную телеметрию на адрес, замаскированный под сервер Injective.
Socket также обнаружила версию 1.20.21 еще в 17 пакетах из пространства имен Injective Labs в npm. Это могло затронуть и тех пользователей, которые не устанавливали SDK напрямую.
Исследователи рекомендовали считать скомпрометированными любые ключи и сид-фразы, прошедшие через затронутые пакеты. По данным Socket, вредоносную версию скачали не менее 300 раз. К моменту публикации хакерскую атаку полностью локализовать не удалось.
Глава Injective Эрик Чен заявил, что проблему устранили, а затронутые версии в npm пометили как устаревшие. По его словам, средства в сети не находятся под угрозой. Socket не сообщила о подтвержденной краже денег.
Напомним, в июле аналитики CertiK назвали компрометацию кошельков самым дорогим вектором атак в первом полугодии 2026 года — потери составили $444,5 млн в 33 инцидентах.
Популярные лонгриды: