Hackers tentam inserir backdoor em pacote npm da Injective para roubar chaves de carteiras
Hackers comprometeram um pacote de software Injective amplamente utilizado em um ataque à cadeia de suprimentos com malware projetado para roubar chaves privadas de carteiras de criptomoedas, somando-se a um vetor de ataque crescente que envolve invasores usando plataformas legítimas para distribuir cargas maliciosas. A empresa de segurança Socket descobriu na quinta-feira que um pacote popular do npm (gerenciador de pacotes do Node.js), com cerca de 50.000 downloads semanais e usado para compilar na blockchain Injective, foi modificado maliciosamente para roubar chaves privadas de carteiras e frases-semente. O grande número de downloads torna o incidente “significativo para desenvolvedores e aplicativos que lidam com fluxos de trabalho da carteira Injective”, disseram os pesquisadores da Socket . O código malicioso já foi removido. O ataque à cadeia de suprimentos de software é um vetor de ataque relativamente novo, no qual os hackers não visam diretamente a criptografia ou os contratos inteligentes de um blockchain, mas sim comprometem ferramentas de desenvolvimento confiáveis usadas para criar carteiras, exchanges e aplicativos. A Injective é uma camada 1 interoperável projetada para aplicações DeFi. Seu uso diminuiu nos últimos dois anos, com o valor total bloqueado caindo 88%, para os atuais US$ 8,2 milhões, ante o pico de US$ 71 milhões