Hackers comprometieron el repositorio de GitHub del proyecto SDK de Injective Labs y lo utilizaron para publicar un paquete malicioso en el Node Package Manager (npm) que robaba claves privadas y frases mnemotécnicas de carteras de criptomonedas.
Las empresas de seguridad de aplicaciones Socket, Ox Security y StepSecurity detectaron el ataque a la cadena de suministro a través de la versión 1.20.21 del paquete npm @injectivelabs/sdk-ts. Injective SDK es un kit de desarrollo de software TypeScript/JavaScript para crear aplicaciones en la blockchain Injective, una blockchain de capa 1 centrada en finanzas descentralizadas (DeFi), activos tokenizados e intercambios descentralizados.
El paquete tiene 50,000 descargas semanales en npm y es utilizado por desarrolladores que crean carteras de criptomonedas, bots de trading, intercambios descentralizados, aplicaciones DeFi y herramientas de pago. Según los investigadores, el atacante comprometió una cuenta de GitHub perteneciente a un colaborador legítimo del proyecto y realizó las primeras confirmaciones sospechosas el 8 de junio, publicando la versión maliciosa poco después.
El atacante también publicó la versión 1.20.21 para otros 17 paquetes asociados al proyecto, fijándolos todos a la versión comprometida del SDK. El propietario legítimo de la cuenta detectó el compromiso en cuestión de minutos, revirtió los cambios y publicó una versión limpia, la 1.20.23. Sin embargo, los sistemas de los desarrolladores que obtuvieron los paquetes maliciosos mediante una actualización o los utilizaron probablemente quedaron comprometidos.
Socket afirma que la versión maliciosa del paquete se descargó 310 veces antes de ser desactivada, no eliminada, y los artefactos de la versión maliciosa en GitHub aún están disponibles. Los investigadores también señalan que el paquete tiene 87 dependencias directas en npm y muy probablemente múltiples dependencias transitivas adicionales. Un informe de Ox Security advierte que los 87 paquetes dependientes acumularon un poco más de 112,000 descargas.
Orientado a carteras de criptomonedas
El malware se activa cuando los desarrolladores utilizan funciones del SDK que generan o importan claves de cartera, no al instalarlo. Una vez que se llaman esas funciones, el malware captura la frase mnemotécnica completa y la clave privada, y codifica los datos en base64. Toda la información se exfiltra mediante una solicitud HTTP POST a un endpoint de infraestructura pública de Injective Labs para que el tráfico parezca legítimo.
StepSecurity informa que el malware no transmitía los secretos robados inmediatamente, sino que ponía en cola múltiples claves y mnemónicos durante dos segundos, los agrupaba en el encabezado de la solicitud HTTP y los enviaba. Los atacantes podrían entonces usar la frase mnemotécnica o la clave privada para transferir las carteras de las víctimas a sus propios dispositivos y acceder, usar o transferir sus activos digitales. Los desarrolladores que sospechen de un compromiso deberían transferir sus criptomonedas a nuevas carteras y rotar todos los secretos en su entorno.
Prueba cada capa antes de que lo hagan los atacantes. Los equipos de seguridad registran el 54% de los ataques exitosos y alertan solo sobre el 14%. El resto se mueve por tu entorno sin ser visto. El libro blanco de Picus muestra cómo las pruebas de simulación de brechas y ataques verifican tus reglas SIEM y EDR para que las amenazas no pasen desapercibidas.


















Deja una respuesta