导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
机构 观点 人物 专题
快讯

Injective SDK遭恶意更新,私钥与助记词通过虚假遥测泄露

Web3 2026-07-10 13:44:07 1 阅读
安全公司Socket发现,Injective开发包@injectivelabs/sdk-ts的版本1.20.21在GitHub账户被入侵后被植入恶意代码,该版本下载超300次,并扩散至17个相关npm包。恶意代码拦截钱包密钥生成函数,记录私钥和恢复短语,通过伪造遥测发送至伪装成Injective服务器的网址。Socket警告,所有通过受影响包传递的密钥和助记词均应视为已泄露。Injective CEO表示已弃用问题版本并修复,网络内资金未受影响,但未确认是否导致资产被盗。该事件系供应链攻击,针对开发者而非区块链底层。CertiK报告称,2026年上半年钱包漏洞导致4.44亿美元损失。