安全平台 Socket 的专家在 Injective 生态系统中发现了一起严重事件。官方 Injective SDK npm 包(版本 1.20.21)的恶意版本遭到入侵,并被积极用于拦截用户的敏感数据,包括钱包的助记词和私钥。
入侵细节
问题的根源在于项目一名开发者的 GitHub 账户被入侵。首个可疑提交记录于 2026 年 6 月 8 日被发现。恶意代码替换了标准的密钥派生函数,悄无声息地保存助记词和私钥。随后,这些数据通过伪造的遥测技术发送到远程服务器,该服务器被巧妙伪装成 Injective 的官方基础设施。
传播范围
最令人担忧的方面是,恶意版本不仅在 SDK 本身中被发现,还出现在 npm 上 Injective Labs 命名空间内的其他 17 个包中。这意味着,即使未直接安装 SDK 但使用了相关依赖库的用户也面临风险。根据监控数据,该被入侵版本至少被下载了 300 次。
应对措施与建议
Injective 负责人 Eric Chen 确认问题已得到解决,所有受影响的版本在 npm 注册表中已被标记为过时。他还强调,Injective 主网中的资产不受威胁,尽管目前尚无官方确认的盗窃报告。然而,Socket 强烈建议,任何可能通过这些包使用过的密钥和助记词都应视为已泄露,并立即更换。
专家观点。 这起事件再次提醒我们,供应链攻击正成为加密货币行业的主导威胁向量。一名开发者账户被入侵可能危及数百名用户,而根据 CertiK 2026 年上半年的数据,钱包入侵已给行业造成 4.445 亿美元的损失。开发者在发布前需要实施多因素认证和严格的代码审计,而用户则应始终检查所安装包的哈希值和签名。