Minacce · 80 giorni fa
Il punto debole non è il solo package principale: una release malevola si è propagata nei package fissati a quella versione, quindi il codice può arrivare anche dove @injectivelabs/sdk-ts non è installato direttamente. Il pinning transitive, qui, non riduce l’esposizione: la allarga e rende più facile fidarsi del pacchetto sbagliato.
Socket segnala una pubblicazione malevola di @injectivelabs/sdk-ts@1.20.21 con falsa telemetria che legge e esfiltra private keys e mnemonic wallet. La stessa versione è stata distribuita anche su 17 package scoped di @injectivelabs, per un bacino complessivo di circa 50.000 download settimanali; la release è stata poi deprecata su npm, ma gli artefatti erano ancora presenti al momento del report.
Per chi usa workflow wallet in JavaScript e TypeScript, il controllo dei soli install diretti non basta: i package transitive fissati a quella release vanno trattati come esposizione diretta.
4 fonti che coprono questa storia
Injective Labs GitHub Compromise Pushes Wallet-Key-Stealing npm Packages
Unknown attackers compromised Injective Labs' GitHub repo to publish npm package 1.20.21, which steals wallet private keys and seed phrases.
Injective SDK on npm infected with cryptocurrency wallet stealer
Hackers compromised the Injective Labs SDK project's GitHub repository and used it to publish a malicious package on the Node Package Manager (npm) that stole cryptocurrency wallet private keys and mnemonic seed phrases.
Compromised Injective SDK npm Package Exfiltrates Wallet Key...
Compromised Injective SDK npm version 1.20.21 exfiltrates wallet private keys and mnemonics through fake telemetry functionality.
Not-so-anonymous telemetry: The @injectivelabs/sdk-ts backdoor | Datadog Security Labs
A malicious commit disguised as SDK telemetry briefly compromised @injectivelabs/sdk-ts, exfiltrating wallet mnemonics and private keys.
Part of the PlainSec briefing for 2026-07-10