
安全研究人员表示,一个被植入后门的 Injective SDK 版本曾短暂上线 npm,并扩散至 18 个相关软件包;而 Injective 此后称,受影响版本已被弃用,用户不存在风险。
安全研究机构 StepSecurity 和 Socket 表示,2026 年 7 月 8 日,攻击者通过一个遭入侵的 GitHub 维护者账户,短暂将 Injective 的 TypeScript SDK 恶意版本发布至 npm,形成一次针对钱包操作中助记词和私钥的软件供应链攻击。两家机构称,@injectivelabs/sdk-ts 的 1.20.21 版本在下架前已被下载 310 次,并被固定到 18 个相关 npm 软件包中;自最初恶意推送起约 49 分钟内,干净替代版本即已发布。Injective 此后表示,问题已被立即解决,受影响版本已弃用并替换,用户资金未遭受损失,用户也不存在风险;这一说法与研究人员披露的下载量和暴露时间窗口存在冲突。目前尚无大范围失窃得到确认,但研究人员敦促安装过 1.20.21 版本或在 CI/CD 系统中缓存了该版本的开发者检查其环境,并将使用受影响代码执行的钱包操作视为可能已遭入侵。