Injective gibt an, dass keine Gelder gefährdet seien, nachdem npm-Pakete mit einer Hintertür versehen wurden, um Wallet-Schlüssel zu stehlen
Injective hat Bedenken zurückgewiesen, dass Benutzergelder kompromittiert wurden, nachdem Angreifer Code zum Stehlen von Wallet-Schlüsseln in 18 seiner offiziellen npm-Entwicklerpakete eingeschleust hatten.
Unterdessen warnen Sicherheitsfirmen davor, dass der Angriff die privaten Schlüssel und Seed-Phrasen offengelegt hat, die durch die Software übertragen wurden.
Was ist mit Injective passiert?
Der Angriff auf Injective begann, als zwei bösartige Codeänderungen direkt in den Hauptcodezweig unter dem Namen „thomasRalee“ übertragen wurden. Dabei handelt es sich um einen echten Entwickler, der zuvor bereits zum Projekt beigetragen hatte.
Es gab weder eine Codeüberprüfung noch einen Pull Request, was ungewöhnlich ist, aber diese Lücke ermöglichte es dem fehlerhaften Code, die Sicherheitsprüfungen zu umgehen.
Der von der Sicherheitsfirma Socket entdeckte Schadcode war in Version 1.20.21 von @injectivelabs/sdk-ts versteckt, dem TypeScript SDK, das Wallets, Börsen-Frontends und Trading-Bots für die Entwicklung von Injective verwenden.
Die Angreifer sollen eine gefälschte Analysedatei hinzugefügt haben, die sich in PrivateKey.fromMnemonic() und PrivateKey.fromHex() einklinkte. Beides sind wichtige Funktionen, die verwendet werden, um die Seed-Phrase oder den rohen privaten Schlüssel eines Benutzers in einen Signaturschlüssel für Transaktionen umzuwandeln.
Die schädliche Funktion trug den Namen trackKeyDerivation() und gab vor, Benutzerdaten zur „SDK-Optimierung“ zu sammeln. Tatsächlich stahl sie jedoch die geheimen Schlüssel und Seed-Phrasen, die durch die Software übertragen wurden, und sendete sie an einen entfernten Server. Die Adresse des Servers war so getarnt, dass sie wie eine offizielle Injective-Domain aussah und daher schwerer zu erkennen war.
Die manipulierte Version 1.20.21 wurde in 17 weiteren offiziellen @injectivelabs-Paketen verwendet, was bedeutet, dass Entwickler gefährdet sein konnten, selbst wenn sie nur ein verwandtes Tool nutzten.
Obwohl die fehlerhaften Pakete nur weniger als eine Stunde verfügbar waren, wurde die manipulierte Version über 300 Mal heruntergeladen. Normalerweise verzeichnet das SDK wöchentlich rund 50.000 Downloads. Korrigierte Versionen mit der Bezeichnung 1.20.23 wurden als Ersatz veröffentlicht.
Injective Labs ging am Donnerstag in einem Beitrag auf X direkt aufdentund umgehend behoben wurde. den Vorfall eindent erklärte, dass das Problem
„Es bestand zu keinem Zeitpunkt eine Gefahr für Gelder, und es wurden keine Gelder kompromittiert“, schrieb Injective auf seinem Account. Der CEO des Unternehmens, Eric Chen, erklärte separat, dass die betroffenen npm-Releases als veraltet markiert und das Problem behoben worden sei.
Socket erklärte, die Kampagne sei zum Zeitpunkt der Berichterstattung noch nicht vollständig unter Kontrolle, und äußerte sich nicht dazu, ob tatsächlich Vermögenswerte gestohlen wurden.
Wie können Nutzer ihre Wallets schützen?
Entwicklern wird dringend empfohlen, umgehend auf die bereinigte Version 1.20.23 oder höher zu aktualisieren, um den Schadcode zu entfernen. StepSecurity rät allen, deren Anwendung die fehlerhafte Version oder eine zwischengespeicherte Kopie verwendet hat, die betroffenen Wallet-Geheimnisse als gefährdet zu betrachten und diese regelmäßig zu ändern.
Den Nutzern wird außerdem empfohlen, die Dateien package-lock.json oder yarn.lock auf Verweise auf Version 1.20.21 zu überprüfen, da andere Pakete diese möglicherweisematicinstalliert haben.
CertiK berichtete, dass durch Wallet-Kompromittierungen im ersten Halbjahr 2026 insgesamt 444,5 Millionen US-Dollar bei 33dentgestohlen wurden.
Die klügsten Köpfe der Krypto-Szene lesen bereits unseren Newsletter. Möchten Sie auch dabei sein? Dann schließen Sie sich ihnen an.
Empfohlene Artikel










Kommentare (0)
Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.