Injective는 지갑 키를 훔치도록 설계된 npm 패키지의 백도어 공격으로 인한 자금 손실 위험은 없다고 밝혔습니다
Injective는 공격자들이 자사의 공식 npm 개발자 패키지 18개에 지갑 키 탈취 코드를 심어 사용자 자금이 유출되었다는 우려를 일축했습니다.
한편, 보안 업체들은 이번 공격으로 소프트웨어를 통해 전달된 개인 키와 시드 구문이 노출되었다고 경고했습니다.
Injective는 어떻게 되었나요?
Injective에 대한 공격은 "thomasRalee"라는 실제 개발자(이전에 해당 프로젝트에 기여했던 사람)의 이름으로 악성 코드 변경 사항 두 건이 메인 코드 브랜치에 직접 푸시되면서 시작되었습니다
코드 리뷰나 풀 리퀘스트가 없었는데, 이는 이례적인 일이지만 이러한 공백으로 인해 악성 코드가 보안 검사를 우회할 수 있었습니다.
보안 회사 Socket이 발견한 악성 코드는 지갑, 거래소 프런트엔드 및 거래 봇이 Injective를 기반으로 구축하는 데 사용하는 TypeScript SDK인 @injectivelabs/sdk-ts 버전 1.20.21 내부에 숨겨져 있었습니다.
공격자들은 사용자의 시드 구문이나 원시 개인 키를 거래 서명 키로 변환하는 데 사용되는 핵심 함수인 PrivateKey.fromMnemonic() 및 PrivateKey.fromHex()에 연결되는 가짜 분석 파일을 추가한 것으로 알려졌습니다.
해당 악성 함수는 trackKeyDerivation()`이라는 이름을 사용했으며, "SDK 최적화"를 위해 사용자 데이터를 수집한다고 주장했지만, 실제로는 소프트웨어를 통해 전달되는 비밀 키와 시드 구문을 훔쳐 원격 서버로 전송했습니다. 서버 주소는 Injective의 공식 도메인처럼 위장되어 있어 탐지가 어려웠습니다.
문제가 발생한 버전 1.20.21은 다른 17개의 공식 @injectivelabspackages에 고정되어 있어 개발자가 관련 도구만 사용하더라도 취약점에 노출될 수 있습니다.
악성 패키지가 배포된 시간은 한 시간도 채 되지 않았음에도 불구하고, 해당 패키지는 300회 이상 다운로드. 일반적으로 SDK의 주간 다운로드 횟수는 약 5만 회입니다. 이에 따라 1.20.23 버전의 안전한 패키지가 배포되어 악성 패키지를 대체했습니다.
인젝티브 랩스는 해당dent 에 대해 직접 언급하며, 문제가 확인되어dent해결되었다고 밝혔습니다.
인젝티브 측은 "자금은 전혀 위험에 처하지 않았고, 유출되지도 않았다"고 밝혔습니다. 에릭 첸 CEO는 별도의 성명을 통해 문제가 발생한 npm 릴리스는 더 이상 사용되지 않으며, 문제는 해결되었다고 전했습니다.
Socket은 보고서 작성 당시 해당 캠페인이 완전히 차단되지 않았다고 밝혔으며, 실제로 자산이 도난당했는지 여부는 언급하지 않았습니다.
사용자는 어떻게 자신의 지갑을 보호할 수 있을까요?
개발자는 악성 코드를 제거하기 위해 즉시 클린 버전 1.20.23 이상으로 업그레이드하는 것이 좋습니다. StepSecurity는 해당 악성 릴리스 또는 그 이후 캐시된 복사본을 다운로드한 애플리케이션 사용자는 해당 애플리케이션이 접근한 지갑 비밀 키가 노출된 것으로 간주하고 주기적으로 교체해야 한다고 권고했습니다.
사용자는 다른 패키지가matic으로 1.20.21 버전을 가져왔을 수 있으므로 package-lock.json 또는 yarn.lock 파일에서 버전 1.20.21에 대한 참조가 있는지 확인하는 것이 좋습니다.
CertiK는 2026년 상반기에 발생한 33건의dent사건으로 총 4억 4450만 달러의 자산이 도난당했다고 보고했습니다.
암호화폐 분야의 최고 전문가들이 이미 저희 뉴스레터를 구독하고 있습니다. 함께하고 싶으신가요? 지금 바로 참여하세요.









코멘트 (0)
$ 버튼을 클릭하고, 종목 코드를 입력한 후 주식, ETF 또는 기타 티커를 연결합니다.