Veille / Fuite de données
Fuite de données

Compromission du dépôt GitHub d'Injective Labs : des paquets npm malveillants volent des clés de portefeuilles cryptographiques

The Hacker News · 10 juillet 2026 · résumé automatique

Des acteurs malveillants non identifiés ont compromis le dépôt GitHub du projet SDK d'Injective Labs pour y publier un paquet npm malveillant. Ce paquet, @injectivelabs/sdk-ts@1.20.21, était conçu pour voler les clés privées et les phrases de récupération (mnémoniques) des portefeuilles cryptographiques. La version compromise intégrait une fausse fonctionnalité de télémétrie servant à exfiltrer les données sensibles. L'incident a été détecté après la publication du paquet corrompu sur le registre npm.

L'angle SOVRA

Un audit offensif de type RAID sur les dépendances applicatives (CI/CD, pipelines, registries) permet de détecter des paquets npm malveillants ou des modifications suspectes dans les dépôts sources avant une exploitation en production. Cela limite les risques de supply-chain attacks ciblant les utilisateurs finaux.

Lire l'article original sur The Hacker News
← Toute la veille