VMTech
Обсудить проект

Компрометация GitHub Injective Labs привела к подмене npm-пакетов и риску кражи ключей кошельков

Компрометация GitHub Injective Labs привела к подмене npm-пакетов и риску кражи ключей кошельков

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности: скомпрометирован GitHub-репозиторий Injective Labs SDK, а через npm опубликован вредоносный пакет.

Кратко по сути:
• @injectivelabs/sdk-ts@1.20.21 мог похищать private keys и mnemonic seed phrases.
• Код маскировался под telemetry и срабатывал при использовании функций библиотеки.
• Под ударом оказались и транзитивные зависимости других @injectivelabs-пакетов.

Рекомендация: обновиться до чистой версии 1.20.23, проверить зависимости и считать ключи, прошедшие через пакет, скомпрометированными.

Почему это важно: supply chain-атаки бьют даже по доверенным репозиториям.

Как Вы проверяете риск в цепочке зависимостей? #кибербезопасность #supplychain #npm #GitHub

Открытая аналитика
На сайте 3 просмотров
мин чтения 1 10.07.2026
В Instagram 3 просмотров
В Instagram 1 охват
Instagram

Компрометация GitHub Injective Labs привела к подмене npm-пакетов и риску кражи ключей кошельков

Открыть публикацию в Instagram ↗