Injective экожүйесінде ресми SDK пакетінің бұзылуына байланысты оқиға орын алды. Socket компаниясының қауіпсіздік мамандары Injective SDK npm — 1.20.21 бағдарламасының зиянды нұсқасын анықтады. Бұл релиз бұзылып, пайдаланушы әмияндарының сид-фразалары мен жеке кілттерін мақсатты түрде ұстап алатын болған.

Мәселенің түп-тамыры әзірлеушілердің бірінің GitHub-аккаунтының бұзылуында жатыр. Кодқа күдікті өзгерістер 2026 жылдың 8 маусымында енгізілген. Зиянкестер кілттерді шығару функцияларын өзгерткен, бұл зиянды бағдарламаға жеке деректерді көшіріп, оларды Injective компаниясының ресми телеметриясы ретінде жасырылған жалған серверге жіберуге мүмкіндік берген.

Ерекше алаңдаушылық тудыратыны, бұзылған нұсқа тек негізгі пакетте ғана емес, сонымен қатар npm-дегі Injective Labs атау кеңістігіндегі 17 басқа пакетте де табылған. Бұл дегеніміз, SDK-ны тікелей орнатпаған, бірақ оған тәуелді кітапханаларды пайдаланған пайдаланушылар да шабуылға ұшырауы мүмкін.

Зерттеу деректері бойынша, зиянды нұсқа кемінде 300 рет жүктелген. Талдау жарияланған кезде шабуылды толығымен оқшаулау мүмкін болмады. Мамандар зардап шеккен пакеттермен жұмыс істеу кезеңінде пайдаланылуы мүмкін кез келген кілттер мен сид-фразаларды бұзылған деп санауды қатаң ұсынады.

Injective компаниясының басшысы Эрик Чен мәселенің шешілгенін және npm-дегі бүлінген нұсқалардың ескірген деп белгіленгенін растады. Ол желідегі қаражаттың қауіп төніп тұрмағанын және қаражатты ұрлау фактілері әзірге расталмағанын айтты.

Аналитикалық пікір: Бұл оқиға — тіпті ресми репозиторийлер мен SDK-лар да абсолютті қауіпсіздікке кепілдік бермейтінін тағы бір еске салу. Әзірлеушілердің аккаунттарын бұзу ең тиімді және қымбат шабуыл векторларының бірі болып қала береді. CertiK деректері бойынша, 2026 жылдың бірінші жартыжылдығында осындай оқиғалардан болған шығын $444 млн-нан асқан. Пайдаланушылар зардап шеккен нұсқалармен жұмыс істеген болса, дереу кілттер мен сид-фразаларды ауыстыруы қажет.