Атака на цепочку поставок внедрила бэкдор в SDK Injective

8 июля 2026 года целевая атака на цепочку поставок потрясла экосистему блокчейна Injective. Злоумышленники скомпрометировали доверенный аккаунт разработчика и внедрили backdoor в официальный TypeScript SDK, затронув 18 пакетов npm. Вредоносный код, замаскированный под безобидную аналитику, был нацелен на кражу mnemonic phrases и private keys пользователей — стоило только создать или загрузить кошелек.

Ключевой библиотекой стала @injectivelabs/sdk-ts — официальный SDK для создания приложений (кошельков, торговых ботов и т.д.) на блокчейне Injective. Она является критической зависимостью для всех JavaScript и TypeScript проектов, формирующих или подписывающих транзакции Injective.

Механизм атаки: backdoor в каждой транзакции

Backdoor был внедрен в две ключевые функции:

  • PrivateKey.fromMnemonic()
  • PrivateKey.fromHex()

Эти методы преобразуют пользовательские mnemonic phrases и private keys в signing keys, необходимые для подтверждения транзакций. Таким образом, вредоносный код оказался непосредственно на execution paths приложений, обрабатывающих конфиденциальные secret данные. Каждый раз, когда вызывался конструктор кошелька, активировался backdoor payload, незаметно отправляя secrets на сервер атакующего.

Дерзкий захват: 18 пакетов за час

Атакующий целенаправленно опубликовал compromised версию 1.20.21 для основного SDK и 17 связанных пакетов. Хотя зависимые пакеты были оперативно переизданы в clean версии 1.20.23, любая установка compromised версии в течение краткого временного окна (менее часа) могла привести к полной компрометации secrets кошелька. Стоит отметить, что оба скомпилированных формата пакета содержали идентичную логику backdoor, не оставляя видимых следов в скриптах package.json.

Как злоумышленник получил доступ: доверенный инсайдер

Методология атаки указывает на компрометацию аккаунта сопровождающего с прямым доступом к репозиторию. Вредоносные коммиты вносились напрямую в master branch, минуя pull request. Это свидетельствует либо о наличии прав прямого push, либо об обходе правил защиты веток. Такой подход подтверждает, что был атакован легитимный аккаунт разработчика, а не просто украден npm-токен или использован иной вектор.

Техническая изощренность: скрытая telemetry

Backdoor payload включал специальный telemetry модуль для эксфильтрации private keys. Домен, контролируемый злоумышленниками, был искусно замаскирован под легитимную инфраструктуру Injective. Его строка формировалась из массива JavaScript character codes, что делало обнаружение через стандартный поиск по строкам практически невозможным. Вредоносная логика была вшита таким образом, чтобы скрывать реальный hostname атакующего на этапе выполнения.

Атака продемонстрировала высокую квалификацию злоумышленников: глубокое понимание внутренностей SDK, точечное поражение критически важных функций и продуманную маскировку. Пользователям, устанавливавшим обновления в момент атаки, настоятельно рекомендуется немедленно мигрировать средства на новые кошельки, созданные на незараженных устройствах, и заменить все скомпрометированные mnemonic phrases и private keys.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: