Менің аналитикалық командам npm үшін танымал Injective SDK пакетіне қатысты маңызды қауіпсіздік оқиғасын анықтады. Бұл пакеттің 1.20.21 нұсқасы бұзылған — зиянды код пайдаланушылардың сид-фразалары мен жеке кілттерін ұстап алуға арналған.

Мәселенің түбірі жоба әзірлеушілерінің бірінің GitHub-аккаунтының бұзылуында жатыр. Алғашқы күдікті коммиттер 2026 жылдың 8 маусымында тіркелді. Зиянды релиз кілттерді шығарудың стандартты функцияларын алмастырып, жеке деректерді сақтап, оларды жалған телеметрия арқылы заңды Injective сервері ретінде бүркемеленген мекенжайға жіберді.

Бұзылған нұсқаның npm-дегі Injective Labs кеңістігіндегі тағы 17 пакеттен табылғаны ерекше алаңдатады. Бұл SDK-ны тікелей орнатпаған, бірақ тәуелді кітапханаларды пайдаланған пайдаланушылардың да қауіпке ұшырағанын білдіреді.

Қауіп ауқымы және команданың реакциясы

Біздің деректеріміз бойынша, зиянды нұсқа кемінде 300 рет жүктелген. Алайда, тәуелділіктер арқылы каскадты әсерге байланысты зардап шеккендердің нақты саны жоғары болуы мүмкін. Injective басшысы Эрик Чен мәселенің шешілгенін және зардап шеккен нұсқалардың npm тізілімінде ескірген деп белгіленгенін растады. Ол сондай-ақ Injective желісіндегі қаражаттың қауіп төніп тұрмағанын және қазіргі уақытта қаражатты ұрлау жағдайлары расталмағанын айтты.

Дегенмен, мен осы пакет орнатылған жүйелерде пайдаланылған кез келген кілттер мен сид-фразаларды бұзылған деп санауды қатты ұсынамын. Жариялау кезінде шабуылды толық локализациялау аяқталмаған.

Бұл оқиға алаңдатарлық үрдіске сәйкес келеді: CertiK деректері бойынша, әмияндардың бұзылуы 2026 жылдың бірінші жартыжылдығындағы ең қымбат шабуыл векторы болып, 33 оқиғада $444,5 млн шығын әкелді. Менің кәсіби пікірім: бұл жағдай npm экожүйесіндегі сенімді пакеттердің де жеткізу тізбегіне шабуылдар арқылы бұзылуы мүмкін екенін ескертеді. DeFi әзірлеушілері мен пайдаланушылары кодтың тұтастығын көпфакторлы тексеруді енгізіп, маңызды кілттермен жұмыс істеу үшін оқшауланған орталарды пайдалануы қажет, әсіресе тәуелділік деңгейіндегі шабуылдардың күрделенуі жағдайында.