Compromission du dépôt GitHub d'Injective Labs : des paquets npm malveillants volent des clés de portefeuilles cryptographiques
Des acteurs malveillants non identifiés ont compromis le dépôt GitHub du projet SDK d'Injective Labs pour y publier un paquet npm malveillant. Ce paquet, @injectivelabs/sdk-ts@1.20.21, était conçu pour voler les clés privées et les phrases de récupération (mnémoniques) des portefeuilles cryptographiques. La version compromise intégrait une fausse fonctionnalité de télémétrie servant à exfiltrer les données sensibles. L'incident a été détecté après la publication du paquet corrompu sur le registre npm.
Un audit offensif de type RAID sur les dépendances applicatives (CI/CD, pipelines, registries) permet de détecter des paquets npm malveillants ou des modifications suspectes dans les dépôts sources avant une exploitation en production. Cela limite les risques de supply-chain attacks ciblant les utilisateurs finaux.
