首頁LBank 新聞中心
已被入侵的 Injective SDK 透過偽造遙測傳送錢包金鑰
compromised-injective-sdk-sends-wallet-keys-through-fake-telemetry
已被入侵的 Injective SDK 透過偽造遙測傳送錢包金鑰
Socket 發現一個被入侵的 Injective npm 套件透過假遙測(telemetry)複製了私鑰和助記詞。該惡意版本被下載了超過 300 次,並透過 17 個相關的 Injective Labs 套件傳播。CertiK 報告指出,錢包遭竊事件在 2026 年上半年造成了 4.44 億美元的損失。
2026-07-10 來源:crypto.news

Socket 發現,Injective 開發者套件的一項惡意更新已導致私鑰和助記詞外洩,該更新已被下載超過 300 次。

摘要
  • Socket 發現,一個被入侵的 Injective npm 套件透過偽造的遙測服務複製了私鑰和助記詞。
  • 該惡意版本被下載超過 300 次,並透過 17 個相關的 Injective Labs 套件傳播。
  • CertiK 報告稱,2026 年上半年,錢包洩露事件造成了 4.44 億美元的損失。

據安全公司 Socket 稱,@injectivelabs/sdk-ts npm 套件的 1.20.21 版本(每週下載量約 50,000 次)在一名開發者的 GitHub 帳戶被入侵後遭到篡改。可疑的提交始於 6 月 8 日,惡意發布版本隨後被固定在 Injective Labs npm 範圍下的其他 17 個套件中。

這家安全公司表示,該程式碼攔截了錢包金鑰生成功能,記錄了私鑰和助記詞,然後對數據進行編碼,並透過偽造的遙測服務發送至一個旨在模仿 Injective 伺服器的網路位址。

「任何透過受影響套件傳輸的金鑰或助記詞都應被視為已洩露,」Socket 說,並警告即使應用程式沒有直接安裝 SDK,也可能已經暴露於風險之中。

儘管受影響的開發者迅速發現了入侵行為,且惡意套件版本已被移除,但 Socket 表示,此次攻擊行動尚未完全遏制。

Injective 執行長 Eric Chen 表示,受影響的 npm 版本已被棄用,問題已修復。Chen 補充說,Injective 網路上的資金沒有風險,而 Socket 並未報告該惡意軟體是否導致資產被盜。

開發者成為目標

這項操作並非攻擊區塊鏈的加密技術或智能合約,而是針對開發者用於建構錢包、交易所和應用程式的軟體。安全聯盟 (The Security Alliance) 在其第二季威脅報告中指出,攻擊者越來越多地利用包括 GitHub、npm 和 Google 在內的平台來散佈惡意軟體。

SEAL 表示,在某些事件中,被入侵的機器被用來將惡意程式碼推送到公司自己的 GitHub 儲存庫中,使一次洩露成為進一步傳播的管道。該報告還提到了更多跨平台惡意軟體套件,這些套件結合了資訊竊取程式、遠端存取木馬和後門,包括針對 macOS 的攻擊活動有所增加。

Axios npm 版本在 3 月份也遭受了類似的供應鏈攻擊,而 5 月份發現的 TrapDoor 攻擊則針對在加密貨幣、DeFi、人工智慧和安全領域工作的開發者。GitHub 也在 5 月 20 日披露,一名員工設備受損後,其內部儲存庫遭到未經授權的存取。

根據 CertiK 的數據,在 2026 年上半年,錢包洩露是加密貨幣攻擊中最昂貴的方法,在 33 起案件中導致了 4.44 億美元的損失。

DefiLlama 數據顯示,Injective 作為一個用於 DeFi 應用的可互操作的 Layer 1 區塊鏈,其總鎖定價值(TVL)已從 2024 年年中 7,100 萬美元的峰值下跌 88% 至 820 萬美元。今年早些時候,社群成員批准了 IIP-617 提案,加速減少新的 INJ 發行量,同時保留現有的代幣銷毀機制。