Μια κακόβουλη έκδοση ενός εργαλείου λογισμικού που χρησιμοποιείται από τους προγραμματιστές του Injective σχεδιάστηκε για να συλλέγει ιδιωτικά κλειδιά πορτοφολιών και φράσεις ανάκτησης, προκαλώντας ανησυχίες για τις εφαρμογέςΜια κακόβουλη έκδοση ενός εργαλείου λογισμικού που χρησιμοποιείται από τους προγραμματιστές του Injective σχεδιάστηκε για να συλλέγει ιδιωτικά κλειδιά πορτοφολιών και φράσεις ανάκτησης, προκαλώντας ανησυχίες για τις εφαρμογές

Κακόβουλο πακέτο SDK του Injective στοχεύει ιδιωτικά κλειδιά και φράσεις seed

2026/07/10 15:33
Ανάγνωση 6 λεπτών
Για feedback ή ανησυχίες σας σχετικά με αυτό το περιεχόμενο, επικοινωνήστε μαζί μας στη διεύθυνση [email protected]

Μια κακόβουλη έκδοση ενός εργαλείου λογισμικού που χρησιμοποιείται από τους προγραμματιστές του Injective σχεδιάστηκε για να συλλέγει ιδιωτικά κλειδιά πορτοφολιών και φράσεις ανάκτησης, προκαλώντας ανησυχίες για εφαρμογές που διαχειρίζονταν ευαίσθητες πληροφορίες πορτοφολιού μέσω της πληγείσας έκδοσης. Χάκερς παραβίασαν ένα πακέτο λογισμικού που χρησιμοποιούνταν από προγραμματιστές που κατασκεύαζαν πορτοφόλια και εφαρμογές για το blockchain του Injective, προσθέτοντας κώδικα ικανό να συλλέγει κρυφά τα διαπιστευτήρια κρυπτογραφικών πορτοφολιών.

Η εταιρεία ασφαλείας Socket εντόπισε τον κακόβουλο κώδικα στην έκδοση 1.20.21 του @injectivelabs/sdk-ts, ενός πακέτου που βοηθά τις εφαρμογές να συνδέονται με το Injective και να διαχειρίζονται λειτουργίες σχετικές με τα πορτοφόλια. Το πακέτο λαμβάνει κανονικά περίπου 50.000 λήψεις την εβδομάδα, αν και αυτός ο αριθμός περιλαμβάνει όλες τις εκδόσεις και δεν αντιπροσωπεύει τον αριθμό των ατόμων που επηρεάστηκαν από το περιστατικό.

Η Socket ανέφερε ότι η παραβιασμένη έκδοση κατεβάστηκε περίπου 310 φορές. Ωστόσο, μια λήψη δεν σημαίνει αυτομάτως ότι ένα κλειδί πορτοφολιού αποκαλύφθηκε. Ο επικίνδυνος κώδικας θα έπρεπε να εκτελεστεί ενώ μια εφαρμογή διαχειριζόταν ένα ιδιωτικό κλειδί ή μια φράση ανάκτησης. Δεν έχει δημοσιευθεί επιβεβαιωμένος αριθμός επηρεασμένων πορτοφολιών και δεν υπάρχουν δημόσια στοιχεία ότι κλάπηκαν κεφάλαια.

Το περιστατικό δεν περιλάμβανε παραβίαση του ίδιου του blockchain του Injective. Αντ' αυτού, οι επιτιθέμενοι στόχευσαν ένα αξιόπιστο στοιχείο λογισμικού που χρησιμοποιούνταν από προγραμματιστές, μια μέθοδος που περιγράφεται συνήθως ως επίθεση στην αλυσίδα εφοδιασμού λογισμικού.

Ο κακόβουλος κώδικας ήταν κρυμμένος μέσα σε ένα αξιόπιστο εργαλείο

Οι προγραμματιστές συχνά βασίζονται σε έτοιμα πακέτα λογισμικού αντί να γράφουν κάθε μέρος μιας εφαρμογής από την αρχή. Αυτά τα πακέτα μπορούν να διαχειριστούν εργασίες όπως η σύνδεση με ένα blockchain, η δημιουργία πορτοφολιών και η υπογραφή συναλλαγών. Σε αυτή την περίπτωση, ο κακόβουλος κώδικας τοποθετήθηκε μέσα σε ένα επίσημο πακέτο του Injective και σχεδιάστηκε να ενεργοποιείται όταν μια εφαρμογή επεξεργαζόταν ευαίσθητες πληροφορίες πορτοφολιού. Η Socket ανέφερε ότι μπορούσε να καταγράψει ένα ιδιωτικό κλειδί ή μια μνημονική φράση ανάκτησης και να προσπαθήσει να στείλει τα δεδομένα μακριά, μεταμφιέζοντας τη δραστηριότητα ως συνηθισμένη τεχνική αναφορά.

Ένα ιδιωτικό κλειδί δίνει στον κάτοχό του τον έλεγχο over του associated crypto wallet. Μια φράση ανάκτησης μπορεί να χρησιμοποιηθεί για την αποκατάσταση του ίδιου πορτοφολιού σε άλλη συσκευή. Σε αντίθεση με έναν συνηθισμένο κωδικό πρόσβασης λογαριασμού, αυτά τα διαπιστευτήρια δεν μπορούν απλώς να επαναρυθμιστούν μετά την αποκάλυψή τους.

Οι παραβιάσεις ιδιωτικών κλειδιών έχουν γίνει μία από τις πιο ζημιογόνες μορφές κρυπτογραφικής επίθεσης επειδή οι εγκληματίες μπορούν να αποκτήσουν άμεσο έλεγχο των πορτοφολιών χωρίς να χρειάζεται να παραβιάσουν το υποκείμενο blockchain. Μια πρόσφατη επισκόπηση ασφαλείας διαπίστωσε ότι τα περιστατικά ιδιωτικών κλειδιών αντιπροσώπευαν περίπου το 40% των απωλειών που καταγράφηκαν στο σύνολο δεδομένων που εξέτασε. Το περιστατικό του Injective δείχνει επίσης γιατί οι επιτιθέμενοι στοχεύουν όλο και περισσότερο λογισμικό και πλατφόρμες που οι χρήστες ήδη εμπιστεύονται. Ένα οικείο όνομα πακέτου, ένας καθιερωμένος λογαριασμός προγραμματιστή ή μια αναγνωρισμένη εφαρμογή μπορεί να κάνει την κακόβουλη δραστηριότητα να φαίνεται νόμιμη και να μειώνει την πιθανότητα οι χρήστες να την αμφισβητήσουν.

Η Socket ανέφερε ότι οι μη εξουσιοδοτημένες αλλαγές υποβλήθηκαν μέσω του λογαριασμού GitHub ενός προγραμματιστή με καθιερωμένη ιστορία συνεισφοράς στο έργο Injective. Ο γνήσιος κάτοχος του λογαριασμού εντόπισε αργότερα τη δραστηριότητα και ανέστρεψε τις αλλαγές. Η διαθέσιμη αναφορά δεν ταυτοποιεί τον επιτιθέμενο ούτε εξηγεί πώς accessed was the account.

Δεκαεπτά σχετικά πακέτα αύξησαν την πιθανή έκθεση

Ο κώδικας κλοπής πορτοφολιού βρισκόταν στην έκδοση 1.20.21 του κύριου πακέτου SDK του Injective. Ωστόσο, 17 άλλα πακέτα within the Injective npm collection κυκλοφόρησαν με συνδέσμους προς την ίδια πληγείσα έκδοση. Αυτό σήμαινε ότι ορισμένοι προγραμματιστές θα μπορούσαν να έχουν λάβει το παραβιασμένο λογισμικό έμμεσα. Μια εφαρμογή μπορεί να είχε εγκαταστήσει ένα πακέτο Injective, ενώ αυτό το πακέτο έφερνε αυτομάτως το πληγέν SDK στο παρασκήνιο.

Επομένως, το περιστατικό δεν πρέπει να περιγραφεί ως 18 ξεχωριστά μολυσμένα πακέτα. Τα διαθέσιμα στοιχεία δείχνουν ότι το κύριο SDK περιείχε την κακόβουλη λειτουργικότητα, ενώ 17 σχετικά πακέτα εξαρτώνταν άμεσα ή έμμεσα από εκείνη την έκδοση. Η Socket ανέφερε ότι η πληγείσα έκδοση χαρακτηρίστηκε ως deprecated μετά την ανακάλυψη της παραβίασης και δημοσιεύτηκε μια καθαρή έκδοση. Κατά τη στιγμή της αναφοράς της Socket, ωστόσο, η παραβιασμένη έκδοση δεν είχε αφαιρεθεί πλήρως από το npm και το σχετικό υλικό κυκλοφορίας παρέμενε διαθέσιμο μέσω του GitHub.

Οι αναφορές διέφεραν επίσης ως προς την ακριβή ημερομηνία του περιστατικού. Το δημοσιευμένο χρονοδιάγραμμα της Socket αναφέρεται στις 8 Ιουνίου, ενώ ορισμένες δευτερεύουσες αναφορές τοποθετούν τη δραστηριότητα τον Ιούλιο. Επειδή ο μήνας δεν έχει επιλυθεί ανεξάρτητα, η ακριβής ημερομηνία θα πρέπει να αποδοθεί στην πηγή και όχι να δηλωθεί ως αδιαμφισβήτητο γεγονός.

Οι προγραμματιστές και οι επηρεασμένοι χρήστες πορτοφολιού πρέπει να αντικαταστήσουν τα εκτεθειμένα διαπιστευτήρια

Στους προγραμματιστές που χρησιμοποίησαν την έκδοση 1.20.21, είτε άμεσα είτε μέσω άλλου πακέτου Injective, έχει συμβουλευτεί να υποθέσουν ότι τα διαπιστευτήρια πορτοφολιού που επεξεργάστηκαν από το πληγέν λογισμικό ενδέχεται να έχουν εκτεθεί.

Οι συνιστώμενες ενέργειες περιλαμβάνουν:

  • Έλεγχο των αρχείων έργου και των αρχείων εγκατάστασης για την έκδοση 1.20.21.
  • Ενημέρωση των επηρεασμένων πακέτων Injective σε μια επαληθευμένη καθαρή έκδοση.
  • Καθαρισμός των αποθηκευμένων αντιγράφων πακέτων και ανοικοδόμηση των εφαρμογών.
  • Δημιουργία νέων ιδιωτικών κλειδιών και φράσεων ανάκτησης.
  • Μεταφορά περιουσιακών στοιχείων μακριά από πορτοφόλια που χρησιμοποίησαν διαπιστευτήρια τα οποία διαχειρίστηκαν από το πληγέν λογισμικό.
  • Επισκόπηση της δραστηριότητας του πορτοφολιού για μη εξουσιοδοτημένες συναλλαγές.
  • Ανάκληση των δικαιωμάτων που χορηγήθηκαν previously από potentially exposed wallets.

Η ενημέρωση του πακέτου alone may not protect a wallet if its credentials were already copied. Μόλις ένα άλλο μέρος αποκτήσει ένα ιδιωτικό κλειδί ή μια φράση ανάκτησης, το παλιό πορτοφόλι δεν θα πρέπει πλέον να θεωρείται ασφαλές. Οι χρήστες πορτοφολιού πρέπει επίσης να εξετάσουν τα δικαιώματα που εγκρίνουν. Σε μια ξεχωριστή περίπτωση, ένας επιτιθέμενος έκλεψε περίπου 92.000 $ σε Tether Gold after a victim signed a malicious permission request, showing that criminals do not always need to obtain a seed phrase directly to take assets.

Αν και αυτή η περίπτωση χρησιμοποίησε μια διαφορετική τεχνική, highlights the same wider problem: η ασφάλεια των κρυπτονομισμάτων εξαρτάται όχι μόνο από το blockchain, αλλά και από το λογισμικό, τις εγκρίσεις και τις υπηρεσίες που περιβάλλουν ένα πορτοφόλι. Επί του παρόντος, δεν υπάρχουν στοιχεία ότι το blockchain του Injective hack was, ότι every Injective wallet was placed at risk or that a confirmed amount of cryptocurrency was stolen. Ο γνωστός κίνδυνος περιορίζεται στις εφαρμογές που εγκατέστησαν το παραβιασμένο πακέτο και επεξεργάστηκαν διαπιστευτήρια πορτοφολιού μέσω αυτού.

Ευκαιρία της αγοράς
Collect on Fanable Λογότ.
Τιμή Collect on Fanable(COLLECT)
$0.05254
$0.05254$0.05254
-0.15%
USD
Collect on Fanable (COLLECT) Ζωντανό Διάγραμμα Τιμών

Get Covered, Share 1M USDT

Get Covered, Share 1M USDTGet Covered, Share 1M USDT

Higher VVIP tiers, higher compensation odds.

Αποποίηση ευθύνης: Τα άρθρα που αναδημοσιεύονται σε αυτόν τον ιστότοπο προέρχονται από δημόσιες πλατφόρμες και παρέχονται μόνο για ενημερωτικούς σκοπούς. Δεν αντικατοπτρίζουν απαραίτητα τις απόψεις της MEXC. Όλα τα πνευματικά δικαιώματα ανήκουν στους αρχικούς συγγραφείς. Εάν πιστεύετε ότι οποιοδήποτε περιεχόμενο παραβιάζει τα δικαιώματα τρίτου μέρους, επικοινωνήστε με τη διεύθυνση [email protected] για την αφαίρεσή του. Η MEXC δεν παρέχει εγγυήσεις σχετικά με την ακρίβεια, την πληρότητα ή την επικαιρότητα του περιεχομένου και δεν ευθύνεται για οποιεσδήποτε ενέργειες που γίνονται με βάση τις παρεχόμενες πληροφορίες. Το περιεχόμενο δεν αποτελεί οικονομική, νομική ή άλλη επαγγελματική συμβουλή, ούτε θα πρέπει να θεωρηθεί σύσταση ή προώθηση της MEXC.

Μπορεί επίσης να σας αρέσει

Όχι παράθυρο: Οι έλεγχοι εξαγωγών τεχνητής νοημοσύνης της Σιγκαπούρης επιτρέπουν στην Κίνα να αξιοποιεί νόμιμα την αμερικανική τεχνητή νοημοσύνη

Όχι παράθυρο: Οι έλεγχοι εξαγωγών τεχνητής νοημοσύνης της Σιγκαπούρης επιτρέπουν στην Κίνα να αξιοποιεί νόμιμα την αμερικανική τεχνητή νοημοσύνη

Η αμερικανική τεχνολογία τεχνητής νοημοσύνης φτάνει στους κινεζικούς τεχνολογικούς γίγαντες μέσω μιας διαδρομής που οι εξαγωγικοί έλεγχοι των ΗΠΑ δεν σχεδιάστηκαν ποτέ να κλείσουν: της Σιγκαπούρης. Το city-state βρίσκεται εκτός
Κοινοποίηση
The Cryptonomist2026/07/10 14:46
280 εκατ. $ αφαιρέθηκαν μέσω κοινωνικής μηχανικής

280 εκατ. $ αφαιρέθηκαν μέσω κοινωνικής μηχανικής

Η ανάρτηση $280M αποστραγγίστηκαν μέσω social engineering εμφανίστηκε στο BitcoinEthereumNews.com. Μια εξελιγμένη επίθεση έχει συγκλονίσει το DeFi, με το drift protocol hack να εκθέτει
Κοινοποίηση
BitcoinEthereumNews2026/04/02 17:51
Διηνεκείς Συμβόλαια Μελλοντικής Εκπλήρωσης Bitcoin: Αναλογίες Long/Short στις Κορυφαίες Ανταλλαγές

Διηνεκείς Συμβόλαια Μελλοντικής Εκπλήρωσης Bitcoin: Αναλογίες Long/Short στις Κορυφαίες Ανταλλαγές

BitcoinWorld Bitcoin Διάρκειας Συμβόλαια Μελλοντικής Εκπλήρωσης: Αναλογίες Long/Short στις Κορυφαίες Ανταλλαγές Οι έμποροι συμβολαίων μελλοντικής εκπλήρωσης Bitcoin δείχνουν μια μέτρια ανοδική τάση, σύμφωνα με
Κοινοποίηση
bitcoinworld2026/07/10 14:10

Record Ads, Stock Down 7%

Record Ads, Stock Down 7%Record Ads, Stock Down 7%

Jul 29: Meta earnings face the market's question.