跳到主内容
@wquguru
精选85吴说区块链(RSS)加密货币多源精选 ×5

Injective 官方 SDK 被植入后门,18 个 npm 包或泄露钱包密钥

Injective 官方 SDK 被植入后门,18 个 npm 软件包或泄露钱包密钥

原文
发到 X
推荐理由

加密开发者与项目方需立即排查是否使用了受影响版本的 Injective SDK,并轮换相关钱包密钥。这是一起严重的供应链安全事件,影响面广,值得关注。

据安全公司 StepSecurity 披露,攻击者于 7 月 8 日利用受信任开发者账户权限,在 Injective 官方 TypeScript SDK @injectivelabs/sdk-ts 中植入后门,并通过自动发布流程将恶意版本 1.20.21 推送至 18 个相关 npm 软件包。恶意代码伪装为分析工具,在钱包创建或加载时收集助记词和私钥,并发送至攻击者控制的服务器。受影响版本上线不足一小时后被撤回,18 个软件包随后发布修复版本 1.20.23。StepSecurity 建议,曾在相关时间窗口安装受影响软件包或使用其缓存副本的应用,应将接触过的钱包密钥视为已泄露。

更进一步:量化金融体系

看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力

进入量化体系 →

关联讨论

同一事件的更多信源
Injective 解决 npm 安全漏洞,用户资金未受损
ChainCatcher 链捕手(Telegram)原文
Injective 解决 npm 包安全问题,用户资金未受损
律动 BlockBeats(Telegram)原文
黑客篡改Injective npm包窃取钱包密钥
Cointelegraph(RSS)原文

相似阅读

另一事件,读法相近