来自Socket的安全专家发现了一起严重事件,涉及npm注册表中Injective SDK包被入侵。该包的1.20.21版本包含恶意代码,能够截取用户钱包的助记词和私钥。
问题的根源在于项目一位开发者的GitHub账户被攻破。根据我的分析,首次可疑提交记录于2026年6月8日。攻击者植入了经过修改的密钥派生函数,这些函数在生成或导入钱包时会保存敏感数据,然后通过伪造的遥测数据将其发送到伪装成Injective官方基础设施的服务器。
特别危险的是,恶意版本1.20.21还在npm中Injective Labs命名空间下的17个包中被发现。这意味着,即使未直接安装SDK但使用了依赖库的用户,也可能受到此次攻击的影响。
据Socket估计,该恶意包已被下载至少300次。截至分析发布时,攻击尚未被完全控制。研究人员强烈建议,任何可能通过受影响包使用的密钥和助记词都应视为已泄露。
Injective负责人Eric Chen确认问题已得到解决,npm中受影响的版本已被标记为过时。他还表示,主网中的资金并未受到威胁。不过,目前尚未有确认的资金被盗案例。
这一事件提醒人们Web3生态系统中供应链安全的关键重要性。根据CertiK的数据,2026年上半年,钱包入侵已成为成本最高的攻击向量,在33起事件中造成4.445亿美元的损失。Injective SDK事件正是这一令人担忧趋势的又一例证。
我的评论:此案例凸显了去中心化项目在面对基础设施层面攻击时的脆弱性。即使没有直接的经济损失,密钥泄露也会给用户带来长期风险。开发者需要实施多因素账户保护,并对依赖项进行自动异常扫描。