精选85吴说区块链(RSS)加密货币多源精选 ×5
Injective 官方 SDK 被植入后门,18 个 npm 包或泄露钱包密钥
Injective 官方 SDK 被植入后门,18 个 npm 软件包或泄露钱包密钥
推荐理由
加密开发者与项目方需立即排查是否使用了受影响版本的 Injective SDK,并轮换相关钱包密钥。这是一起严重的供应链安全事件,影响面广,值得关注。
据安全公司 StepSecurity 披露,攻击者于 7 月 8 日利用受信任开发者账户权限,在 Injective 官方 TypeScript SDK @injectivelabs/sdk-ts 中植入后门,并通过自动发布流程将恶意版本 1.20.21 推送至 18 个相关 npm 软件包。恶意代码伪装为分析工具,在钱包创建或加载时收集助记词和私钥,并发送至攻击者控制的服务器。受影响版本上线不足一小时后被撤回,18 个软件包随后发布修复版本 1.20.23。StepSecurity 建议,曾在相关时间窗口安装受影响软件包或使用其缓存副本的应用,应将接触过的钱包密钥视为已泄露。
更进一步:量化金融体系
看懂新闻只是起点——沿量化金融路径,把它变成能交付的工程能力