Hackere kompromitterte Injective Labs SDK-prosjektet og publiserte en ondsinnet npm-pakke. Pakken stjal private nøkler og mnemonic seed phrases til kryptolommebøker.

Sikkerhetsselskapene Socket, Ox Security og StepSecurity oppdaget forsyningskjedeangrepet. Det rammet versjon 1.20.21 av pakken @injectivelabs/sdk-ts.

Injective SDK-skadevare Ble Publisert på npm

Injective SDK er et utviklingssett for TypeScript og JavaScript. Utviklere bruker det til å bygge applikasjoner på Injective-blokkjeden.

Blokkjeden fokuserer på desentralisert finans (DeFi), tokeniserte eiendeler og desentraliserte børser.

npm-pakken lastes ned rundt 50 000 ganger hver uke. Utviklere bruker den i kryptolommebøker, handelsroboter, betalingsløsninger og DeFi-applikasjoner.

Forskerne opplyser at angriperen kompromitterte GitHub-kontoen til en legitim bidragsyter til prosjektet. De første mistenkelige endringene dukket opp 8. juni.

Kort tid etter publiserte angriperen den ondsinnede versjonen på npm.

Angriperne Kompromitterte Flere Pakker

Angriperen publiserte også versjon 1.20.21 av ytterligere 17 relaterte pakker. Alle var låst til den kompromitterte SDK-versjonen.

Eieren av den legitime kontoen oppdaget innbruddet i løpet av få minutter. Vedkommende tilbakestilte endringene og publiserte en ren versjon med versjonsnummer 1.20.23.

Likevel kan utviklere allerede ha lastet ned eller tatt i bruk de ondsinnede pakkene. Disse systemene kan fortsatt være kompromittert.

Socket opplyser at den infiserte pakken ble lastet ned 310 ganger før npm markerte den som foreldet. Plattformen fjernet den imidlertid ikke fullstendig.

Forskerne oppdaget også at de ondsinnede GitHub-utgivelsesfilene fortsatt var tilgjengelige.

Avhengigheter Økte Risikoen

Den kompromitterte pakken har 87 direkte avhengigheter på npm. I tillegg kan et stort antall indirekte avhengigheter også være berørt.

Ox Security opplyser at de 87 avhengighetene til sammen hadde mer enn 112 000 nedlastinger.

Dette økte angrepets potensielle rekkevidde. Prosjekter som automatisk hentet den infiserte versjonen, kan derfor også ha blitt eksponert.

Skadevaren Gikk Etter Lommebokfunksjoner

Injective SDK-skadevaren aktiverte seg ikke under installasjonen.

I stedet ventet den til utvikleren brukte funksjoner som opprettet eller importerte nøkler til kryptolommebøker.

Da samlet skadevaren inn hele den mnemonic seed phrase og den private nøkkelen. Deretter kodet den informasjonen med base64.

Skadevaren sendte deretter dataene via en HTTP POST-forespørsel. Den brukte et offentlig endepunkt i Injective Labs» infrastruktur for å få trafikken til å fremstå som legitim.

StepSecurity oppdaget at skadevaren ikke sendte hver hemmelighet umiddelbart. I stedet lagret den flere nøkler og seed phrases i to sekunder.

Deretter pakket den informasjonen inn i HTTP-forespørselens header før den sendte den videre.

Stjålne Nøkler Kan Tømme Kryptolommebøker

Angripere kan bruke stjålne seed phrases eller private nøkler til å gjenopprette kryptolommebøker på sine egne enheter.

Når lommeboken er gjenopprettet, kan de få full tilgang og overføre alle tilgjengelige digitale eiendeler.

Utviklere som brukte versjon 1.20.21, bør legge til grunn at hemmelighetene til kryptolommebøkene deres kan være eksponert.

De bør flytte midlene sine til nye kryptolommebøker så raskt som mulig. I tillegg bør de rotere alle hemmeligheter som er lagret i det berørte miljøet.


0 responses to “Injective SDK-skadevare Stjeler Nøkler til Kryptolommebøker”