Los especialistas en seguridad de Socket identificaron una grave amenaza para los usuarios del ecosistema Injective. La versión maliciosa del paquete Injective SDK npm — 1.20.21 — resultó comprometida y estaba interceptando activamente frases semilla y claves privadas de billeteras. Este es un ejemplo clásico de ataque a la cadena de suministro (supply chain attack), donde los atacantes insertan código malicioso en herramientas legítimas de desarrolladores.
Detalles del incidente
La raíz del problema es la vulneración de la cuenta de GitHub del desarrollador de Injective. Los primeros commits sospechosos aparecieron el 8 de junio de 2026. El atacante reemplazó las funciones de derivación de claves en el SDK: en lugar de la generación estándar de direcciones, el código malicioso guardaba las claves privadas y frases semilla, y luego las enviaba a través de telemetría falsa a un servidor disfrazado como el servidor oficial de Injective.
Un peligro particular es que Socket también registró la versión 1.20.21 en otros 17 paquetes del espacio de nombres de Injective Labs en npm. Esto significa que incluso aquellos usuarios que no instalaron el SDK directamente, pero utilizaron bibliotecas dependientes, se vieron afectados. La versión maliciosa se descargó al menos 300 veces, lo que evidencia la magnitud real del daño potencial.
Reacción y recomendaciones
El director de Injective, Eric Chen, confirmó que el problema está solucionado y que las versiones afectadas han sido marcadas como obsoletas en npm. Aseguró que los fondos directamente en la red de Injective no están en riesgo y que no hay casos confirmados de robo de fondos hasta el momento. Sin embargo, Socket recomienda considerar como comprometidas cualquier clave y frase semilla que pudiera haber sido utilizada a través de estos paquetes. No fue posible localizar completamente el ataque en el momento del análisis, lo que deja abierta la cuestión de vulnerabilidades adicionales.
Este incidente es un recordatorio más de que el compromiso de billeteras sigue siendo uno de los vectores de ataque más costosos. Según datos de CertiK, en el primer semestre de 2026, las pérdidas por estos incidentes ascendieron a $444.5 millones en 33 casos. En este caso, el ataque no apunta al protocolo, sino a las herramientas de los desarrolladores, lo que lo hace particularmente insidioso.
Opinión del experto: Los ataques a las cadenas de suministro en la industria cripto se están volviendo cada vez más sofisticados. Incluso si no usas el SDK directamente, los paquetes dependientes pueden convertirse en un "caballo de Troya". Recomiendo a todos los desarrolladores y usuarios de Injective que verifiquen inmediatamente sus versiones de paquetes npm, revoquen todas las claves que pudieran haber sido comprometidas y refuercen la monitorización de las cuentas de GitHub. Esta no es una amenaza puntual, sino un problema de seguridad sistémico que requiere un enfoque proactivo.