Kahjulik versioon Injective’i arendajate poolt kasutatavast tarkvararipstist oli mõeldud rahakoti privaatvõtmete ja taastusfraaside kogumiseks, mis teeb muret rakenduste pärastKahjulik versioon Injective’i arendajate poolt kasutatavast tarkvararipstist oli mõeldud rahakoti privaatvõtmete ja taastusfraaside kogumiseks, mis teeb muret rakenduste pärast

Halastav Injective SDK-pakend sihib privaatsiivseid võtmeid ja seemnefraseid

2026/07/10 15:33
4 minutiline lugemine
Selle sisu kohta tagasiside või murede korral võtke meiega ühendust aadressil [email protected]

Kahjulik versioon Injective’i arendajate poolt kasutatavast tarkvararipst, mille eesmärk oli koguda rahakoti privaatsed võtmed ja taastusfraseid, põhjustas muret rakenduste üle, mis töötlesid puudutatud versiooni kaudu tundlikku rahakoti teavet. Häkkerid kompromitteerisid tarkvarapaketti, mida kasutati Injective’i blokkahela jaoks rahakotte ning rakendusi arendavate arendajate poolt, lisades koodi, mis suutis salaja koguda krüptorahakoti autentimisandmeid.

Turvalisuseteenuse Socket avastas kahjuliku koodi @injectivelabs/sdk-ts paketi versioonis 1.20.21 – see pakett aitab rakendustel ühenduda Injective’iga ja hallata rahakotiga seotud funktsioone. Pakett saab tavaliselt umbes 50 000 allalaadimist nädalas, kuigi see arv hõlmab kõiki versioone ja ei täpsusta, mitu inimest olid selle intsidenti tõttu mõjutatud.

Socket teatas, et kahjulikku versiooni allalaaditi umbes 310 korda. Siiski ei tähenda allalaadimine automaatselt, et rahakoti võti avalikustati. Ohtlik kood oleks pidanud töötama siis, kui rakendus töötles privaatset võtit või taastusfraasi. Mõjutatud rahakottide kinnitatud arvu ei ole avaldatud ning puudub ka avalik tõend, et fondid oleksid varastatud.

See intsident ei puudutanud Injective’i blokkahelat ise. Selle asemel sihtisid ründajad arendajate poolt usaldatavat tarkvarakomponenti – seda tüüpi rünnakut nimetatakse tavaliselt tarkvaravarustusahela rünnakuks.

Kahjulik kood peideti usaldatava tööriista sisse

Arendajad kasutavad sageli valmis tarkvarapakette, mitte seda, et kirjutada iga rakenduse osa algusest peale. Need paketid võivad teha ülesandeid, nagu blokkahelaga ühenduse loomine, rahakottide loomine ja tehingute allkirjastamine. Sel juhul paigutati kahjulik kood ametlikku Injective’i paketti ja see oli kavandatud aktiveeruma siis, kui rakendus töötles tundlikku rahakoti teavet. Socket ütles, et see võis koguda privaatse võtme või mnemoonilise taastusfrase ja püüda andmeid edastada, maskeerides tegevust tavapärase tehnilise aruandlusena.

Privaatne võti annab oma omanikule kontrolli vastava krüptorahakoti üle. Taastusfraas võimaldab sama rahakoti taastada teisel seadmel. Erinevalt tavapärasest kasutajakontoparoolist neid autentimisandmeid ei saa lihtsalt lähtestada pärast nende avalikustamist.

Privaatsete võtmete kompromitteerumine on muutunud üheks kahjulikumaks krüptoraha rünnaku vormiks, sest kurjategijad saavad otsekontrolli rahakottide üle ilma vajaduseta murda aluseks olevat blokkahelat. Hiljutine turvalisusuuring leidis, et privaatsete võtmetega seotud intsidentid moodustasid uuringus analüüsitud andmekogumis registreeritud kaotustest umbes 40%. Injective’i intsident näitab ka seda, miks ründajad sihtivad üha rohkem tarkvara ja platvorme, millele kasutajad juba usaldust omavad. Tuttav paketinimi, kindlalt kehtestatud arendajakonto või tunnustatud rakendus võib teha kahjuliku tegevuse õiguspärase väljanägemisega ja vähendada tõenäosust, et kasutajad seda kahtlustaksid.

Socket teatas, et volitamata muudatused esitati GitHub’is Injective’i projektile pikaaegselt panustanud arendaja kontolt. Autentne kontootsaaja avastas hiljem tegevuse ja tühistas muudatused. Saadaval olev raport ei nimeta ründajat ega selgita, kuidas kontole ligi pääseti.

Seitsmeteistkümne seotud paketiga suurenes potentsiaalne mõju

Rahakoti varastamise kood asus peamises Injective’i SDK-paketis versioonis 1.20.21. Siiski avaldati Injective’i npm-kogumis 17 muud paketti, millel oli link samasse puudutatud versiooni. See tähendas, et mõned arendajad võisid kahjulikku tarkvara saada ka kaudselt. Rakendus võis installida ühe Injective’i paketi, kuid see pakett võis taga kaasa automaatselt ka puudutatud SDK.

Seetõttu ei tohiks seda intsidenti kirjeldada kui 18 eraldi nakatunud paketti. Saadaval olev tõendusmaterjal näitab, et peamine SDK sisaldas kahjulikku funktsionaalsust, samas kui 17 seotud paketti sõltusid otse või kaudselt sellest versioonist. Socket teatas, et kahjuliku versiooni märgiti depretsieerituks pärast rünnaku avastamist ja avaldati puhas versioon. Siiski Socket’i raporti ajal polnud kahjulikku versiooni npm-ist täielikult eemaldatud ja seotud väljalaske materjal oli endiselt saadaval GitHub’is.

Raportid on ka erinenud intsidenti täpse kuupäeva kohta. Socket’i avaldatud ajatelje viitab 8. juunile, samas kui mõned sekundaarsed raportid paigutavad tegevuse juulisse. Kuna kuu pole sõltumatult kinnitatud, tuleb täpne kuupäev omistada allikale, mitte esitada kui üldtunnustatud fakt.

Arendajad ja mõjutatud rahakoti kasutajad peaksid asendama avalikustatud autentimisandmed

Arendajaid, kes kasutasid versiooni 1.20.21 kas otse või teise Injective’i paketi kaudu, on soovitud eeldada, et puudutatud tarkvara abil töödeldud rahakoti autentimisandmed võisid avalikustuda.

Soovituslikud tegevused hõlmavad:

  • Versiooni 1.20.21 kontrollimist projektifailides ja installimislogides.
  • Mõjutatud Injective’i pakettide värskendamist kinnitatud puhta versioonini.
  • Salvestatud paketikoopia kustutamist ja rakenduste taasloomist.
  • Uute privaatsete võtmete ja taastusfraseid loomist.
  • Vahendite liigutamist rahakottidest, mis kasutasid puudutatud tarkvara kaudu töödeldud autentimisandmeid.
  • Rahakoti tegevuse kontrollimist volitamata tehingute järgi.
  • Potentsiaalselt avalikustatud rahakottide poolt varem antud volituste tühistamist.

Ainult paketi värskendamine ei pruugi rahakotti kaitsta, kui selle autentimisandmed on juba kopeeritud. Kui teine osapool saab privaatse võtme või taastusfrase, ei tohi vanat rahakotti enam turvalisena pidada. Rahakoti kasutajad peavad ka üle vaatama antud volitused. Ühes eraldi juhus, kus kurjategija varastas umbes 92 000 USA dollari väärtuses Tether Goldi, põhines see ohvri allkirjastatud kahjulikul volitusetaotlusel – see näitab, et kurjategijatel ei pea alati olemas olema otsene ligipääs seemnefrasele, et vara ära saada.

Kuigi see juhtum kasutas erinevat tehnikat, rõhutab see sama laiemat probleemi: krüptoraha turvalisus sõltub mitte ainult blokkahelast, vaid ka tarkvarast, volitustest ja rahakotiga seotud teenustest. Hetkel puudub tõend, et Injective’i blokkahelat oleks rünnatud, et kõik Injective’i rahakotid oleksid ohus või et kindlakstestatud krüptovaluuta summa oleks varastatud. Tuntud oht piirdub rakendustega, mis installeerisid kahjuliku paketi ja töötlesid selle kaudu rahakoti autentimisandmeid.

Turuvõimalus
Collect on Fanable logo
Collect on Fanable hind(COLLECT)
$0.04873
$0.04873$0.04873
-1.45%
USD
Collect on Fanable (COLLECT) reaalajas hinnagraafik

Get Covered, Share 1M USDT

Get Covered, Share 1M USDTGet Covered, Share 1M USDT

Higher VVIP tiers, higher compensation odds.

Lahtiütlus: Sellel saidil taasavaldatud artiklid pärinevad avalikelt platvormidelt ja on esitatud ainult informatiivsel eesmärgil. Need ei kajasta tingimata MEXC seisukohti. Kõik õigused jäävad algsetele autoritele. Kui arvate, et sisu rikub kolmandate isikute õigusi, võtke selle eemaldamiseks ühendust aadressil [email protected]. MEXC ei garanteeri sisu täpsust, täielikkust ega ajakohasust ega vastuta esitatud teabe põhjal võetud meetmete eest. Sisu ei ole finants-, õigus- ega muu professionaalne nõuanne ega seda tohiks pidada MEXC soovituseks ega toetuseks.

Record Ads, Stock Down 7%

Record Ads, Stock Down 7%Record Ads, Stock Down 7%

Jul 29: Meta earnings face the market's question.