Injective生态系统发生了一起与官方SDK包被入侵相关的事件。Socket的安全专家发现了一个恶意的Injective SDK npm版本——1.20.21。该版本已被入侵,并专门拦截用户钱包的助记词和私钥。
问题的根源在于一名开发者的GitHub账户被黑客攻击。可疑的代码修改发生在2026年6月8日。攻击者修改了密钥派生函数,使恶意软件能够复制私密数据并将其发送到一个伪装成Injective官方遥测服务的虚假服务器。
令人尤为担忧的是,被入侵的版本不仅出现在主包中,还出现在npm上Injective Labs命名空间下的其他17个包中。这意味着,即使没有直接安装SDK但使用了依赖该SDK库的用户,也可能成为攻击目标。
根据研究数据,该恶意版本至少被下载了300次。截至分析发布时,攻击尚未被完全定位。专家强烈建议,任何在受影响包使用期间可能被使用的密钥和助记词都应视为已被入侵。
Injective首席执行官Eric Chen确认问题已得到解决,npm上的受损版本已被标记为过时。他保证网络中的资金不受威胁,且目前尚无确认的资金被盗案例。
分析评论:这一事件再次提醒我们,即使是官方存储库和SDK也无法保证绝对安全。开发者账户被入侵仍然是最高效且代价高昂的攻击向量之一。根据CertiK的数据,2026年上半年,此类事件造成的损失已超过4.44亿美元。如果用户曾与受影响版本交互,应立即轮换密钥和助记词。