Injective Labs GitHub-Kompromittierung: npm-Pakete stehle…
Unbekannte Angreifer kompromittierten das Injective Labs SDK GitHub-Repository und veröffentlichten ein bösartiges npm-Paket, das Krypto-Wallet-Private-…

Was ist passiert?

Am 15. November 2024 entdeckten Sicherheitsforscher, dass die kompromittierte Version @injectivelabs/sdk-ts@1.20.21 auf dem npm-Register veröffentlicht wurde. Diese enthielt versteckte Telemetriefunktionen, die private Schlüssel und Mnemonic-Seeds aus Kryptowallets extrahierten. Der Angriff zielte auf Entwickler und Nutzer des Injective-Protokolls ab.
Die Angreifer nutzten gestohlene Zugangsdaten oder einen kompromittierten Entwickler-Account, um die bösartige Version hochzuladen. Innerhalb von Stunden wurde die Malware von der npm-Community gemeldet, woraufhin das Paket gesperrt wurde. Dennoch könnten tausende Nutzer betroffen sein.
Wer ist betroffen?

Jeder, der zwischen dem 12. und 15. November die Version 1.20.21 des Pakets installiert hat, könnte seine Wallet-Schlüssel verloren haben. Besonders risikoreich ist dies für Entwickler, die das SDK in CI/CD-Pipelines verwenden. Wenn du das Paket in diesem Zeitraum aktualisiert hast, überprüfe sofort deine Wallets.
Die genaue Anzahl der betroffenen Nutzer ist noch unklar. Injective Labs hat eine offizielle Stellungnahme veröffentlicht und empfiehlt, betroffene Schlüssel zu rotieren.
Wie schützt du dich?
Hier sind zwei konkrete Schritte: Überprüfe deine package-lock.json auf die schädliche Version. Nutze Tools wie npm audit oder Snyk, um Abhängigkeiten zu scannen. Und vor allem: Verwende niemals Wallet-Schlüssel direkt in deinem Code – setze stattdessen Hardware-Wallets oder sichere Enklaven ein.
Ein häufig übersehener Punkt: Viele Entwickler vertrauen blind auf die Integrität von npm-Paketen. Aber dieser Vorfall zeigt, dass auch bekannte Projekte kompromittiert werden können. Du solltest Sicherheitsupdates immer manuell prüfen, bevor du sie installierst.
Lehren aus dem Angriff
Dies ist kein Einzelfall. Supply-Chain-Angriffe auf npm nehmen zu – allein 2023 gab es einen Anstieg von 300%. Die Branche muss stärker auf Signaturverifikation und zweistufige Authentifizierung setzen. Injective Labs hat als Reaktion sein Build-System überarbeitet und mehrstufige Freigabeprozesse eingeführt.
npm selbst arbeitet an besseren Erkennungsmechanismen. Aber letztlich liegt die Verantwortung bei dir: Prüfe jede Abhängigkeit kritisch, bevor du sie installierst.
Comments
Post a Comment