Компрометация GitHub Injective Labs привела к подмене npm-пакетов и риску кражи ключей кошельков

Коллеги, хочу обратить внимание на инцидент в сфере кибербезопасности: скомпрометирован GitHub-репозиторий Injective Labs SDK, а через npm опубликован вредоносный пакет.
Кратко по сути:
• @injectivelabs/sdk-ts@1.20.21 мог похищать private keys и mnemonic seed phrases.
• Код маскировался под telemetry и срабатывал при использовании функций библиотеки.
• Под ударом оказались и транзитивные зависимости других @injectivelabs-пакетов.
Рекомендация: обновиться до чистой версии 1.20.23, проверить зависимости и считать ключи, прошедшие через пакет, скомпрометированными.
Почему это важно: supply chain-атаки бьют даже по доверенным репозиториям.
Как Вы проверяете риск в цепочке зависимостей? #кибербезопасность #supplychain #npm #GitHub

