Socket的安全专家在Injective生态系统中发现了一起严重事件。托管在npm注册表中的恶意Injective SDK 1.20.21版本已被攻破。该版本主动截获用户钱包的助记词和私钥,并将其发送给攻击者。
该事件源于项目一名开发者的GitHub账户被入侵。根据分析,可疑提交于2026年6月8日被注入。恶意代码替换了标准的密钥派生函数,将敏感数据保存下来,并通过伪造的遥测数据将其发送到一个伪装成Injective官方服务器的地址。这使得攻击尤为危险,因为它直接针对任何加密货币钱包中最敏感的元素——私钥。
值得注意的是,Socket还在npm中Injective Labs命名空间下的其他17个包中发现了1.20.21版本。这意味着威胁不仅波及直接安装SDK的用户,还影响到那些项目间接依赖这些库的用户。据估计,该恶意版本至少被下载了300次,表明潜在受害者范围可能相当广泛。
Injective首席执行官Eric Chen确认问题已得到解决,受感染的版本已被标记为废弃。他还表示,Injective网络中的资产并未受到威胁。目前尚无确认的资金被盗案例,但我强烈建议将所有经过受影响包的密钥和助记词视为已泄露。请立即创建新钱包并转移资产。
专家分析
这起事件再次提醒我们,钱包被攻破仍是加密货币行业成本最高的攻击向量。根据CertiK的数据,仅在2026年上半年,此类攻击就造成了33起事件,损失达4.445亿美元。尽管Injective SDK攻击被迅速解决,但它凸显了去中心化生态系统中供应链的脆弱性。开发者和用户必须采用多因素认证,并仔细检查所有依赖项,尤其是在涉及密钥安全时。