Кратко
Популярный NPM-пакет Injective был скомпрометирован. Злоумышленники внедрили вредоносный код, который перехватывал seed-фразы и приватные ключи пользователей. Это произошло из-за несанкционированного доступа к учетной записи разработчика.
- Была скомпрометирована версия `injectivelabs/sdk-ts 1.20.21`.
- Пакет Injective имеет около 50 000 загрузок еженедельно.
- Вредоносный код был распространен через 17 связанных пакетов Injective.
- Под угрозой оказались как минимум 87 зависимых пакетов с общим количеством загрузок более 112 000.
- Вредоносный код собирал seed-фразы и приватные ключи при создании или подключении кошелька.