Socket的安全专家发现Injective生态系统用户面临严重威胁。npm上的Injective SDK恶意版本1.20.21已被攻破,并积极拦截钱包的助记词和私钥。这是典型的供应链攻击案例,攻击者将恶意代码植入合法的开发者工具中。

事件详情

问题的根源在于Injective开发者的GitHub账户被入侵。首个可疑提交出现在2026年6月8日。攻击者替换了SDK中的密钥派生函数:恶意代码不再执行标准地址生成,而是保存私钥和助记词,然后通过伪造的遥测数据将其发送到伪装成官方Injective服务器的服务器。

尤为危险的是,Socket还在npm的Injective Labs命名空间下的其他17个包中发现了1.20.21版本。这意味着,即使未直接安装SDK但使用了依赖库的用户也受到了影响。该恶意版本已被下载至少300次,表明潜在损失的实际规模不容小觑。

应对措施与建议

Injective首席执行官Eric Chen确认问题已解决,受影响版本已在npm中标记为已弃用。他保证Injective网络内的资金本身不受威胁,且目前尚无确认的资金被盗案例。但Socket建议,任何可能通过这些包使用的密钥和助记词都应视为已泄露。截至分析时,攻击尚未完全定位,这引发了关于其他漏洞的疑问。

此次事件再次提醒我们,钱包泄露仍是最昂贵的攻击途径之一。据CertiK数据,2026年上半年,此类事件在33起案例中造成了4.445亿美元的损失。此次攻击的目标并非协议本身,而是开发者工具,使其尤为阴险。

专家观点:加密货币行业的供应链攻击正变得越来越复杂。即使你不直接使用SDK,依赖包也可能成为“特洛伊木马”。我建议所有Injective开发者和用户立即检查自己的npm包版本,撤销所有可能已泄露的密钥,并加强对GitHub账户的监控。这不是一次性威胁,而是需要主动应对的系统性安全问题。