En el ecosistema de Injective se produjo un incidente relacionado con la vulneración del paquete oficial del SDK. Especialistas en seguridad de Socket identificaron una versión maliciosa del SDK de Injective en npm: la 1.20.21. Esta versión fue comprometida y diseñada para interceptar frases semilla y claves privadas de las billeteras de los usuarios.

La raíz del problema radica en la intrusión en la cuenta de GitHub de uno de los desarrolladores. Los cambios sospechosos en el código se realizaron el 8 de junio de 2026. Los atacantes modificaron las funciones de derivación de claves, lo que permitía que el malware copiara datos privados y los enviara a un servidor falso, disfrazado de telemetría oficial de Injective.

Especialmente alarmante es que la versión comprometida no solo se encontró en el paquete principal, sino también en otros 17 paquetes del espacio de nombres de Injective Labs en npm. Esto significa que incluso aquellos usuarios que no instalaron el SDK directamente, pero utilizaron bibliotecas dependientes de él, podrían haber sido afectados.

Según los datos de la investigación, la versión maliciosa fue descargada al menos 300 veces. Al momento de la publicación del análisis, no se logró contener completamente el ataque. Los especialistas recomiendan encarecidamente considerar como comprometidas todas las claves y frases semilla que pudieron haberse utilizado durante el período de interacción con los paquetes afectados.

El director de Injective, Eric Chen, confirmó que el problema está resuelto y que las versiones dañadas en npm han sido marcadas como obsoletas. Aseguró que los fondos en la red no están en peligro y que, hasta el momento, no se han confirmado casos de robo de fondos.

Comentario analítico: Este incidente es un recordatorio más de que ni siquiera los repositorios y SDK oficiales garantizan una seguridad absoluta. La vulneración de cuentas de desarrolladores sigue siendo uno de los vectores de ataque más efectivos y costosos. Según CertiK, en el primer semestre de 2026, las pérdidas por incidentes de este tipo superaron los $444 millones. Se recomienda a los usuarios realizar de inmediato una rotación de claves y frases semilla si interactuaron con las versiones afectadas.