DATAVOXX # — Новости, Технологии, Крипто, ИИ, Политика, Финансы, Банки
Новости · 10 июля 2026 г.
Ключ украли через библиотеку — 10 июля 2026 г. в 10:45:43.097
Ключ украли через библиотеку В экосистеме Injective нашли зараженную версию @injectivelabs/sdk-ts, набора кода для разработчиков криптокошельков, биржевых приложений и DeFi-сервисов. Пакет лежал в npm, это общий каталог, откуда JavaScript-разработчики автоматически ставят чужие библиотеки в свои проекты. Опасная версия 1.20.21 могла перехватывать seed-фразы и приватные ключи кошельков. Seed-фраза — это список слов, по которому восстанавливается кошелек. Приватный ключ — право подписывать перевод. Если одно из них утекло, пароль в приложении уже не спасает: деньги может вывести тот, кто получил ключ. Как такая атака проходит. Разработчик ставит или обновляет привычный пакет. Внутри пакета появляется несколько строк вредоносного кода, замаскированных под сбор технической статистики. Когда приложение создает кошелек или подключает уже существующий, библиотека видит секреты в памяти и отправляет их на сервер злоумышленников. Пользователь при этом не нажимает подозрительную ссылку и не скачивает «кошелек с форума». Он пользуется нормальным приложением, которое собрано из зараженной детали. Именно это делает историю важнее одного криптопроекта. В софте давно живет правило: приложение редко пишут с нуля. Оно собирается из сотен готовых пакетов, а каждый пакет тянет свои зависимости. Такая «цепочка поставки» удобна, пока доверенный компонент не превращается в носителя атаки. По сообщениям исследователей, зараженная версия была доступна меньше часа, но ее успели скачать примерно 310 раз. Сам основной пакет скачивают около 50 тысяч раз в неделю, а под ударом оказались еще связанные пакеты и проекты, которые зависят от них. Масштаб здесь не в часе на npm, а в том, что этот час мог попасть в сборку кошелька, торгового бота или платежного сервиса. Практический вывод для команд простой: если проект работал с @injectivelabs/sdk-ts@1.20.21, надо не просто обновить библиотеку. Все кошельки, созданные или подключенные через зараженную сборку, разумно считать скомпрометированными и переносить средства на новые ключи. Для обычного пользователя это неприятная память на будущее. В крипте можно не отдавать пароль мошеннику и все равно потерять деньги, если заражена деталь, которой доверял разработчик вашего приложения.

