Especialistas en seguridad de Socket identificaron un incidente crítico en el ecosistema de Injective. El paquete malicioso Injective SDK versión 1.20.21, alojado en el registro npm, resultó comprometido. Esta versión interceptaba activamente las frases semilla y las claves privadas de las billeteras de los usuarios, enviándolas a los atacantes.
El incidente fue resultado del pirateo de la cuenta de GitHub de uno de los desarrolladores del proyecto. Según mi análisis, se realizaron commits sospechosos el 8 de junio de 2026. El código malicioso reemplazaba las funciones estándar de derivación de claves, almacenando datos confidenciales y transmitiéndolos a través de telemetría falsa a una dirección disfrazada como servidor oficial de Injective. Esto hace que el ataque sea especialmente peligroso, ya que estaba dirigido al elemento más sensible de cualquier billetera criptográfica: sus claves privadas.
Es importante destacar que Socket también detectó la versión 1.20.21 en otros 17 paquetes del espacio de nombres de Injective Labs en npm. Esto significa que la amenaza afectó no solo a quienes instalaron directamente el SDK, sino también a usuarios cuyos proyectos dependían indirectamente de estas bibliotecas. Se estima que la versión maliciosa fue descargada al menos 300 veces, lo que indica un círculo potencialmente amplio de víctimas.
El director de Injective, Eric Chen, confirmó que el problema fue solucionado y que las versiones comprometidas fueron marcadas como obsoletas. También declaró que los fondos en la red de Injective no están en riesgo. Hasta el momento, no hay casos confirmados de robo de fondos, pero recomiendo encarecidamente considerar todas las claves y frases semilla que hayan pasado por los paquetes afectados como comprometidas. Cree nuevas billeteras de inmediato y transfiera los activos.
Análisis experto
Este incidente es un recordatorio más de que el compromiso de billeteras sigue siendo el vector de ataque más costoso en la industria criptográfica. Según datos de CertiK, solo en el primer semestre de 2026, las pérdidas por este tipo de ataques ascendieron a $444,5 millones en 33 incidentes. El ataque al SDK de Injective, a pesar de su rápida resolución, subraya la vulnerabilidad de la cadena de suministro en el ecosistema descentralizado. Los desarrolladores y usuarios deben implementar autenticación multifactor y verificar cuidadosamente todas las dependencias, especialmente cuando se trata de la seguridad de las claves.