Los expertos de la plataforma de seguridad Socket identificaron un incidente crítico en el ecosistema de Injective. La versión maliciosa del paquete oficial Injective SDK npm (1.20.21) fue comprometida y utilizada activamente para interceptar datos confidenciales de los usuarios, incluyendo frases semilla y claves privadas de billeteras.

Detalles del compromiso

La raíz del problema es la vulneración de la cuenta de GitHub de uno de los desarrolladores del proyecto. Los primeros commits sospechosos se registraron el 8 de junio de 2026. El código malicioso reemplazaba las funciones estándar de derivación de claves, guardando silenciosamente frases semilla y claves privadas. Luego, estos datos se enviaban a través de telemetría falsa a un servidor remoto, hábilmente disfrazado como infraestructura oficial de Injective.

Alcance de la propagación

El aspecto más alarmante es que la versión maliciosa no solo se encontró en el propio SDK, sino también en otros 17 paquetes del espacio de nombres de Injective Labs en npm. Esto significa que incluso los usuarios que no instalaron el SDK directamente, pero utilizaban bibliotecas dependientes, estuvieron en riesgo. Según datos de monitoreo, la versión comprometida fue descargada al menos 300 veces.

Reacción y recomendaciones

El director de Injective, Eric Chen, confirmó que el problema ya está solucionado y que todas las versiones afectadas han sido marcadas como obsoletas en el registro de npm. También destacó que los fondos en la red principal de Injective no están en riesgo, aunque hasta el momento no hay informes oficiales de robos confirmados. No obstante, Socket recomienda encarecidamente considerar como comprometidas cualquier clave o frase semilla que pudiera haber estado involucrada a través de estos paquetes, y cambiarlas de inmediato.

Opinión del experto. Este incidente es un recordatorio más de que los ataques a la cadena de suministro (supply chain attacks) se están convirtiendo en el vector de amenaza dominante en la industria cripto. La vulneración de una sola cuenta de desarrollador puede poner en riesgo a cientos de usuarios y, como muestran los datos de CertiK del primer semestre de 2026, el compromiso de billeteras ya le ha costado a la industria $444,5 millones. Los desarrolladores deben implementar autenticación multifactor y una auditoría estricta del código antes de publicar, y los usuarios siempre deben verificar los hashes y firmas de los paquetes que instalan.