Socket қауіпсіздік платформасының сарапшылары Injective экожүйесіндегі маңызды оқиғаны анықтады. Injective SDK npm (1.20.21) ресми пакетінің зиянды нұсқасы бұзылып, пайдаланушылардың құпия деректерін, соның ішінде сид-фразалар мен әмияндардың жеке кілттерін ұстап алу үшін белсенді түрде пайдаланылды.
Бұзылудың егжей-тегжейлері
Мәселенің түбірі — жоба әзірлеушілерінің бірінің GitHub аккаунтының бұзылуы. Алғашқы күдікті коммиттер 2026 жылғы 8 маусымда тіркелді. Зиянды код кілттерді шығарудың стандартты функцияларын алмастырып, сид-фразалар мен жеке кілттерді байқатпай сақтаған. Содан кейін бұл деректер жалған телеметрия арқылы Injective ресми инфрақұрылымы ретінде шебер бүркемеленген қашықтағы серверге жіберілген.
Таралу ауқымы
Ең алаңдатарлық аспект — зиянды нұсқа SDK-ның өзінен ғана емес, npm-дегі Injective Labs атаулар кеңістігіндегі 17 басқа пакеттен де табылды. Бұл SDK-ны тікелей орнатпаған, бірақ тәуелді кітапханаларды пайдаланған пайдаланушылардың да қауіпке ұшырағанын білдіреді. Мониторинг деректері бойынша, бұзылған нұсқа кемінде 300 рет жүктелген.
Реакция және ұсыныстар
Injective басшысы Эрик Чен мәселенің шешілгенін және барлық зардап шеккен нұсқалардың npm тізілімінде ескірген деп белгіленгенін растады. Ол сондай-ақ Injective негізгі желісіндегі қаражаттарға қауіп төнбейтінін атап өтті, дегенмен расталған ұрлықтар туралы ресми хабарламалар әзірге жоқ. Соған қарамастан, Socket осы пакеттер арқылы пайдаланылуы мүмкін кез келген кілттер мен сид-фразаларды бұзылған деп санап, оларды дереу ауыстыруды қатты ұсынады.
Сарапшының пікірі. Бұл оқиға — жеткізу тізбегіне шабуылдар (supply chain attacks) криптоиндустриядағы қауіптердің басым векторына айналып жатқанын тағы бір еске салу. Бір әзірлеушінің аккаунтын бұзу жүздеген пайдаланушыны қауіпке ұшыратуы мүмкін, ал CertiK деректері бойынша 2026 жылдың бірінші жартыжылдығында әмияндардың бұзылуы индустрияға $444,5 млн шығын келтірген. Әзірлеушілер жариялау алдында көпфакторлы аутентификацияны және кодты қатаң аудиттеуді енгізуі керек, ал пайдаланушылар орнатылатын пакеттердің хэштері мен қолтаңбаларын әрдайым тексеруі тиіс.