Socket компаниясының қауіпсіздік мамандары Injective экожүйесіндегі сыни оқиғаны анықтады. npm тізілімінде орналастырылған Injective SDK 1.20.21 нұсқасының зиянды пакеті бұзылған болып шықты. Бұл релиз пайдаланушы әмияндарының сид-фразалары мен жеке кілттерін белсенді түрде ұстап, оларды зиянкестерге жіберген.
Бұл оқиға жоба әзірлеушілерінің бірінің GitHub аккаунтын бұзу нәтижесінде орын алды. Менің талдауым бойынша, күдікті коммиттер 2026 жылғы 8 маусымда енгізілген. Зиянды код кілттерді шығарудың стандартты функцияларын алмастырып, құпия деректерді сақтап, оларды жалған телеметрия арқылы Injective-тің ресми сервері ретінде жасырылған мекенжайға жіберген. Бұл шабуылды ерекше қауіпті етеді, себебі ол кез келген криптоәмиянның ең сезімтал элементіне — оның жеке кілттеріне бағытталған.
Айта кету керек, Socket npm-дегі Injective Labs атау кеңістігінен 17 басқа пакетте 1.20.21 нұсқасын да тапты. Бұл қауіп тек SDK-ны тікелей орнатқандарға ғана емес, сонымен қатар жобалары осы кітапханаларға жанама тәуелді болған пайдаланушыларға да әсер еткенін білдіреді. Бағалау бойынша, зиянды нұсқа кемінде 300 рет жүктелген, бұл құрбандардың ықтимал кең ауқымын көрсетеді.
Injective басшысы Эрик Чен мәселенің жойылғанын және бұзылған нұсқалардың ескірген деп белгіленгенін растады. Сондай-ақ ол Injective желісіндегі қаражаттың қауіп астында емес екенін мәлімдеді. Қазіргі уақытта қаражатты ұрлау расталған жағдайлар жоқ, бірақ мен зардап шеккен пакеттер арқылы өткен барлық кілттер мен сид-фразаларды бұзылған деп санауды қатты ұсынамын. Жаңа әмияндарды дереу жасап, активтерді ауыстырыңыз.
Сараптамалық талдау
Бұл оқиға — әмияндардың бұзылуы криптоиндустриядағы ең қымбат шабуыл векторы болып қала беретінінің тағы бір ескертуі. CertiK деректері бойынша, тек 2026 жылдың бірінші жартыжылдығында ғана мұндай шабуылдардан 33 оқиғада $444,5 млн шығын келтірілген. Injective SDK-ға жасалған шабуыл, оның тез жойылғанына қарамастан, орталықтандырылмаған экожүйедегі жеткізу тізбегінің осалдығын көрсетеді. Әзірлеушілер мен пайдаланушылар көпфакторлы аутентификацияны енгізіп, әсіресе кілттердің қауіпсіздігіне қатысты барлық тәуелділіктерді мұқият тексеруі қажет.