Il punto debole non è il solo package principale: una release malevola si è propagata nei package fissati a quella versione, quindi il codice può arrivare anche dove @injectivelabs/sdk-ts non è installato direttamente. Il pinning transitive, qui, non riduce l’esposizione: la allarga e rende più facile fidarsi del pacchetto sbagliato.
Socket segnala una pubblicazione malevola di @injectivelabs/sdk-ts@1.20.21 con falsa telemetria che legge e esfiltra private keys e mnemonic wallet. La stessa versione è stata distribuita anche su 17 package scoped di @injectivelabs, per un bacino complessivo di circa 50.000 download settimanali; la release è stata poi deprecata su npm, ma gli artefatti erano ancora presenti al momento del report.
Per chi usa workflow wallet in JavaScript e TypeScript, il controllo dei soli install diretti non basta: i package transitive fissati a quella release vanno trattati come esposizione diretta.