我的分析团队发现了一起与 npm 上流行的 Injective SDK 包相关的严重安全事件。该包的 1.20.21 版本遭到入侵——恶意代码被设计用于拦截用户的助记词和钱包私钥。
问题的根源在于项目某位开发者的 GitHub 账户被入侵。首个可疑提交记录于 2026 年 6 月 8 日被发现。恶意版本替换了标准的密钥派生函数,保存私密数据并通过伪造的遥测信息将其发送至一个伪装成合法 Injective 服务器的地址。
尤其令人担忧的是,该被入侵版本还在 npm 上 Injective Labs 命名空间内的 17 个其他包中被发现。这意味着,即使未直接安装 SDK 但使用了相关依赖库的用户,也面临潜在威胁。
威胁规模与团队应对
根据我们的数据,该恶意版本至少被下载了 300 次。然而,由于依赖关系的级联效应,实际受影响人数可能更高。Injective 负责人 Eric Chen 确认问题已得到解决,受影响的版本已在 npm 注册表中标记为废弃。他还保证 Injective 网络本身的资金未受威胁,且目前尚无确认的资金被盗案例。
尽管如此,我强烈建议将任何可能在此包安装系统上使用过的密钥和助记词视为已泄露。截至本文发布时,攻击的完全定位工作尚未完成。
此事件符合一个令人担忧的趋势:根据 CertiK 的数据,钱包入侵已成为 2026 年上半年成本最高的攻击向量,在 33 起事件中造成 4.445 亿美元的损失。我的专业意见是:此案例鲜明地提醒我们,即使是 npm 生态系统中受信任的包,也可能通过供应链攻击被入侵。DeFi 开发者和用户必须实施多重代码完整性验证,并使用隔离环境处理关键密钥,尤其是在依赖关系层面攻击日益复杂化的背景下。