Los expertos en seguridad de Socket identificaron un incidente grave relacionado con el compromiso del paquete Injective SDK en el registro npm. La versión 1.20.21 de este paquete contenía código malicioso que interceptaba las frases semilla y las claves privadas de las billeteras de los usuarios.

La raíz del problema es la piratería de la cuenta de GitHub de uno de los desarrolladores del proyecto. Según mi análisis, las primeras confirmaciones sospechosas se registraron el 8 de junio de 2026. Los atacantes introdujeron funciones de derivación de claves modificadas que, al generar o importar billeteras, guardaban datos confidenciales y luego los enviaban a través de telemetría falsa a un servidor disfrazado como infraestructura oficial de Injective.

Especialmente peligroso es que la versión maliciosa 1.20.21 se encontró en otros 17 paquetes del espacio de nombres de Injective Labs en npm. Esto significa que el ataque podría haber afectado incluso a aquellos usuarios que no instalaron el SDK directamente, pero que utilizaban bibliotecas dependientes.

Según las estimaciones de Socket, el paquete malicioso se descargó al menos 300 veces. Al momento de la publicación del análisis, el ataque no pudo ser completamente contenido. Los investigadores recomiendan encarecidamente considerar como comprometidas todas las claves y frases semilla que pudieron haber sido utilizadas a través de los paquetes afectados.

El director de Injective, Eric Chen, confirmó que el problema se ha solucionado y que las versiones afectadas en npm han sido marcadas como obsoletas. También declaró que los fondos en la red principal no están en riesgo. Sin embargo, hasta el momento no se han reportado casos confirmados de robo de fondos.

Este incidente recuerda la importancia crítica de la seguridad de la cadena de suministro en el ecosistema Web3. Según datos de CertiK, en el primer semestre de 2026, el compromiso de billeteras se convirtió en el vector de ataque más costoso, causando pérdidas de $444.5 millones en 33 incidentes. La situación con Injective SDK es un eslabón más en esta alarmante tendencia.

Mi comentario: Este caso subraya la vulnerabilidad de los proyectos descentralizados ante ataques a nivel de infraestructura. Incluso en ausencia de pérdidas financieras directas, el compromiso de claves crea riesgos a largo plazo para los usuarios. Los desarrolladores deben implementar protección multifactorial para las cuentas y escaneo automático de dependencias en busca de anomalías.