В npm-пакет Injective SDK внедрили похититель криптокошельков

· Безопасность
Злоумышленники взломали GitHub-репозиторий проекта Injective Labs SDK и опубликовали через него вредоносный пакет в npm, крадущий приватные ключи и seed-фразы криптокошельков.

cover.svg

Хакеры скомпрометировали GitHub-репозиторий проекта Injective Labs SDK и использовали его для публикации вредоносного пакета в реестре Node Package Manager (npm).

Вредоносный код был встроен во внешне легитимный пакет и предназначался для кражи приватных ключей и мнемонических seed-фраз криптовалютных кошельков у разработчиков, устанавливающих зависимость через npm.

Что известно

SDK Injective Labs используется разработчиками при создании приложений, взаимодействующих с блокчейн-платформой Injective. Получив доступ к репозиторию проекта на GitHub, злоумышленники смогли внедрить вредоносную функциональность в пакет и распространить его через официальный канал npm, что повышало доверие к загрузке со стороны разработчиков.

Похититель был нацелен на данные криптокошельков — приватные ключи и seed-фразы, — обладание которыми даёт полный контроль над средствами жертвы.

Контекст

Атаки через компрометацию цепочки поставок программного обеспечения, при которых злоумышленники внедряют вредоносный код в популярные пакеты менеджеров зависимостей, таких как npm, остаются одним из распространённых векторов атак на разработчиков и криптовалютную индустрию.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.