Socket компаниясының қауіпсіздік сарапшылары npm тізіліміндегі Injective SDK пакетінің бұзылуына байланысты елеулі оқиғаны анықтады. Бұл пакеттің 1.20.21 нұсқасы пайдаланушылардың сид-фразалары мен жеке кілттерін ұстап алатын зиянды кодты қамтыған.
Мәселенің түбірі — жоба әзірлеушілерінің бірінің GitHub-аккаунтының бұзылуы. Менің талдауым бойынша, алғашқы күдікті коммиттер 2026 жылғы 8 маусымда тіркелген. Шабуылдаушылар кілттерді шығарудың модификацияланған функцияларын енгізген, олар әмияндарды генерациялау немесе импорттау кезінде құпия деректерді сақтап, кейін оларды жалған телеметрия арқылы Injective-дің ресми инфрақұрылымы ретінде бүркемеленген серверге жіберген.
Ерекше қауіптілігі — 1.20.21 зиянды нұсқасы npm-дегі Injective Labs атаулар кеңістігінен 17 пакетте табылған. Бұл шабуыл SDK-ны тікелей орнатпаған, бірақ тәуелді кітапханаларды пайдаланған пайдаланушыларға да әсер етуі мүмкін дегенді білдіреді.
Socket бағалауы бойынша, зиянды пакет кемінде 300 рет жүктелген. Талдау жарияланған кезде шабуылды толық локализациялау мүмкін болмады. Зерттеушілер әсер еткен пакеттер арқылы пайдаланылуы мүмкін кез келген кілттер мен сид-фразаларды бұзылған деп санауды ұсынады.
Injective басшысы Эрик Чен мәселенің шешілгенін және npm-дегі әсер еткен нұсқалардың ескірген деп белгіленгенін растады. Сондай-ақ ол негізгі желідегі қаражатқа қауіп төнбейтінін мәлімдеді. Дегенмен, қаражатты ұрлаудың расталған жағдайлары әзірге тіркелмеген.
Бұл оқиға Web3 экожүйесіндегі жеткізу тізбегінің қауіпсіздігінің маңыздылығын еске салады. CertiK деректері бойынша, 2026 жылдың бірінші жартыжылдығында әмияндардың бұзылуы ең қымбат шабуыл векторы болып, 33 оқиғада $444,5 млн шығын әкелді. Injective SDK-мен болған жағдай — осы алаңдатарлық үрдістің тағы бір буыны.
Менің пікірім: Бұл жағдай децентрализацияланған жобалардың инфрақұрылым деңгейіндегі шабуылдарға осалдығын көрсетеді. Тікелей қаржылық шығындар болмаса да, кілттердің бұзылуы пайдаланушылар үшін ұзақ мерзімді тәуекелдер туғызады. Әзірлеушілерге аккаунттарды көпфакторлы қорғауды және тәуелділіктерді ауытқуларға автоматты сканерлеуді енгізу қажет.