Socket компаниясының қауіпсіздік мамандары Injective экожүйесінің пайдаланушылары үшін елеулі қауіпті анықтады. Injective SDK npm пакетінің зиянды нұсқасы — 1.20.21 — бұзылып, әмияндардың сид-фразалары мен жеке кілттерін белсенді түрде ұстап алып отырды. Бұл — жеткізу тізбегіне шабуылдың (supply chain attack) классикалық мысалы, мұнда зиянкестер заңды әзірлеуші құралдарына зиянды код енгізеді.
Оқиғаның мәліметтері
Мәселенің түп-тамыры — Injective әзірлеушісінің GitHub аккаунтының бұзылуы. Алғашқы күдікті коммиттер 2026 жылдың 8 маусымында пайда болды. Зиянкес SDK-дегі кілттерді шығару функцияларын ауыстырды: стандартты мекенжай генерациясының орнына, зиянды код жеке кілттер мен сид-фразаларды сақтап, содан кейін оларды жалған телеметрия арқылы Injective ресми сервері ретінде бүркемеленген серверге жіберді.
Ерекше қауіптілігі — Socket npm-дегі Injective Labs атау кеңістігіндегі 17 басқа пакетте де 1.20.21 нұсқасын тіркеді. Бұл дегеніміз, SDK-ны тікелей орнатпаған, бірақ тәуелді кітапханаларды пайдаланған пайдаланушылар да шабуылға ұшырады. Зиянды нұсқа кемінде 300 рет жүктелді, бұл ықтимал зиянның нақты ауқымын көрсетеді.
Реакция және ұсыныстар
Injective басшысы Эрик Чен мәселенің шешілгенін және зардап шеккен нұсқалардың npm-де ескірген деп белгіленгенін растады. Ол Injective желісіндегі тікелей қаражаттарға қауіп төнбейтінін және қаражатты ұрлау расталған жағдайлар әзірге жоқ екенін айтты. Дегенмен, Socket осы пакеттер арқылы пайдаланылуы мүмкін кез келген кілттер мен сид-фразаларды бұзылған деп санауды ұсынады. Талдау кезінде шабуылды толық локализациялау мүмкін болмады, бұл қосымша осалдықтар туралы мәселені ашық қалдырады.
Бұл оқиға — әмияндардың бұзылуы ең қымбат шабуыл векторларының бірі болып қала беретінін тағы бір рет еске салады. CertiK деректері бойынша, 2026 жылдың бірінші жартыжылдығында мұндай оқиғалардан болған шығын 33 жағдайда $444,5 млн құрады. Бұл жағдайда шабуыл протоколға емес, әзірлеуші құралдарына бағытталған, бұл оны ерекше қауіпті етеді.
Сарапшының пікірі: Криптоиндустриядағы жеткізу тізбегіне шабуылдар барған сайын күрделене түсуде. Егер сіз SDK-ны тікелей пайдаланбасаңыз да, тәуелді пакеттер «трояндық атқа» айналуы мүмкін. Барлық әзірлеушілер мен Injective пайдаланушыларына npm-пакеттерінің нұсқаларын дереу тексеруді, бұзылуы мүмкін барлық кілттерді кері қайтарып алуды және GitHub аккаунттарының мониторингін күшейтуді ұсынамын. Бұл бір реттік қауіп емес — бұл белсенді тәсілді қажет ететін жүйелік қауіпсіздік мәселесі.