Bilinmeyen tehdit aktörleri, Injective Labs SDK projesinin GitHub deposunu ele geçirdi ve kripto para cüzdanı özel anahtarlarını ve anımsatıcı tohum ifadelerini çalmak amacıyla npm kayıt defterinde kötü amaçlı bir paket yayınlamak için bundan yararlandı.
Güvenliği ihlal edilmiş sürüm,@injectivelabs/sdk-ts@1.20.21, kripto para birimi cüzdanlarından veri sızdıran sahte telemetri işleviyle birlikte geldi. Sürüm 8 Temmuz 2026'da yayınlandı, ancak o zamandan berikullanımdan kaldırıldıkayıt defterinde. Bununla birlikte, güvenliği ihlal edilmiş sürüme ait yayın eserlerihala mevcutYazma itibarıyla GitHub'dan indirmek için.
Socket, "Kötü amaçlı işlevsellik, projenin resmi GitHub deposuna, depoya katkı geçmişi olan bir geliştiriciye ait GitHub hesabı tarafından gönderilen taahhütler yoluyla tanıtıldı."said.
Yazılım tedarik zinciri güvenlik firması, saldırının arkasındaki tehdit aktörünün ayrıca, kötü amaçlı SDK sürümüne bağlı olan ve bu sürümü sabitleyen 17 ek @injectivelabs kapsamındaki pakette 1.20.21 sürümünü yayınladığını ve böylece kitaplığı doğrudan yüklememiş olabilecek geçişli kullanıcıların bu duruma maruz kaldığını söyledi. Buna şunlar dahildir:
- @injectivelabs/utils
- @injectivelabs/networks
- @injectivelabs/ts-types
- @injectivelabs/istisnalar
- @injectivelabs/wallet-base
- @injectivelabs/wallet-core
- @injectivelabs/wallet-cosmos
- @injectivelabs/cüzdan-özel-anahtar
- @injectivelabs/wallet-evm
- @injectivelabs/wallet-trezor
- @injectivelabs/wallet-cosmostation
- @injectivelabs/wallet-ledger
- @injectivelabs/wallet-wallet-connect
- @injectivelabs/wallet-magic
- @injectivelabs/wallet-strategy
- @injectivelabs/cüzdan-anahtar teslimi
- @injectivelabs/wallet-cosmos-strateji
Pakette bulunan kötü amaçlı yazılım oldukça basit ve anlaşılır olup, kitaplık işlevselliği şüphelenmeyen bir geliştirici tarafından kullanıldığında tetiklenir. Yaşam döngüsü komut dosyalarından kaçınarak ve bunları kurulum aşamasında başlatmayarak, kötü amaçlı yazılımın gözden kaçmasına yardımcı olur.
Spesifik olarak, zehirlenmiş sürümün, SDK optimizasyonu için anonimleştirilmiş kullanım ölçümlerini toplama kisvesi altında bir "trackKeyDerivation()" işlevini çağırarak özel anahtarlar oluşturmak için iş akışlarında kullanılan meşru işlevleri değiştirdiği bulunmuştur.
Sözde telemetri fonksiyonunun açıklamasında "Hangi anahtar türetme yöntemlerinin kullanıldığını izler (onaltılık ve anımsatıcı) ve SDK ekibinin performans darboğazlarını belirlemesine ve ekosistem genelinde farklı anahtar formatlarının benimsenmesini anlamasına yardımcı olmak için zamanlama modellerini türetir". "Tüm ölçümler, ateşle ve unut özelliğine sahiptir ve anahtar türetmeyi asla engellemez veya etkilemez."
Socket'e göre, işleve iletilen parametreler, özel anahtarı oluşturmak için kullanılan yöntemi ve özel anahtarı oluşturmak için gereken gerçek hassas bilgileri açıklayan sabit kodlu bir işaretçiyi içerir. Yakalanan materyal, tehdit aktörünün kendi tarafında özel anahtarı yeniden oluşturması için yeterlidir.
OX Security, "Kötü amaçlı yazılım, kripto cüzdanı paketine kripto cüzdanı çalma mantığı ekliyor; meşru bir kullanıcı, temel olarak herhangi bir kripto cüzdanının ana anahtarı olan anımsatıcı ifadeleri okuyan mantığı her oluşturduğunda veya kullandığında, kötü amaçlı yazılım bunları okur ve uzaktaki sunucuya gönderir."said.
Giden isteklerin sayısını azaltmak amacıyla, sızma mekanizmasıtasarlanmışiki saniyelik bir pencere üzerinden birden fazla anahtar türetmesini tek bir kuyruğa eklemek ve ardından bunları tek bir işaretçideki harici bir sunucuya ("testnet.archival.chain.grpc-web.injective[.]network") HTTPS POST isteği biçiminde göndermek için.
Adım Güvenliğinot edildiKötü amaçlı yayının, veri havuzunun kendi güvenilir yayıncı (OIDC) kanalı aracılığıyla kolaylaştırıldığı ve kötü amaçlı taahhütlerin mevcut, güvenilir bir bakım sağlayıcının ("thomasRalee") kimliği altında yazıldığı ve iletildiği eklendi.
Kötü amaçlı sürümü yükleyen kullanıcıların, paketin yeni yayınlanan, temiz sürümüne (1.20.23) güncellemeleri, paketten geçen herhangi bir özel anahtarı veya anımsatıcı ifadeyi tehlikeye atılmış olarak ele alması ve bunları döndürmesi ve geçişli bağımlılıkları kontrol etmesi önerilir.

