Mi equipo de análisis ha identificado un grave incidente de seguridad relacionado con el popular paquete Injective SDK para npm. La versión 1.20.21 de este paquete resultó comprometida: el código malicioso fue diseñado para interceptar frases semilla y claves privadas de las billeteras de los usuarios.

La raíz del problema radica en la compromisión de la cuenta de GitHub de uno de los desarrolladores del proyecto. Los primeros commits sospechosos se registraron el 8 de junio de 2026. La versión maliciosa reemplazaba las funciones estándar de derivación de claves, almacenando datos privados y enviándolos a través de telemetría falsa a una dirección disfrazada como un servidor legítimo de Injective.

Es especialmente alarmante que la versión comprometida se haya detectado también en otros 17 paquetes del espacio de nombres de Injective Labs en npm. Esto significa que incluso aquellos usuarios que no instalaron el SDK directamente, pero utilizaron bibliotecas dependientes, estuvieron en riesgo.

Alcance de la amenaza y respuesta del equipo

Según nuestros datos, la versión maliciosa fue descargada al menos 300 veces. Sin embargo, el número real de afectados podría ser mayor debido al efecto en cascada a través de las dependencias. El director de Injective, Eric Chen, confirmó que el problema ha sido solucionado y que las versiones afectadas han sido marcadas como obsoletas en el registro de npm. También aseguró que los fondos en la propia red de Injective no están en riesgo y que, hasta el momento, no hay casos confirmados de robo de fondos.

No obstante, recomiendo encarecidamente considerar como comprometidas cualquier clave y frase semilla que pudiera haber sido utilizada en sistemas donde se instaló este paquete. La localización completa del ataque no se ha completado al momento de la publicación.

Este incidente se inscribe en una tendencia alarmante: según datos de CertiK, la compromisión de billeteras se convirtió en el vector de ataque más costoso en el primer semestre de 2026, generando pérdidas de $444,5 millones en 33 incidentes. Mi opinión profesional: este caso es un claro recordatorio de que incluso los paquetes de confianza en el ecosistema npm pueden verse comprometidos mediante ataques a la cadena de suministro. Los desarrolladores y usuarios de DeFi deben implementar verificación multifactorial de la integridad del código y utilizar entornos aislados para trabajar con claves críticas, especialmente ante la creciente sofisticación de los ataques a nivel de dependencias.