我人麻了。
Injective 的官方 SDK 被黑客植入后门了,而且是用的受信任开发者账户干的。
这个后门藏在 TypeScript SDK 里,版本号是 1.20.21,伪装成分析工具。
你创建钱包或者加载钱包的时候,助记词和私钥直接被抓走,发到黑客服务器。
更狠的是,这玩意儿通过自动发布流程,一口气污染了 18 个相关的 npm 软件包。
恶意版本上线不到一小时就被撤回了,然后紧急发布了修复版本 1.20.23。
但是这里有个细节,StepSecurity 说了,不光是直接安装受影响版本的人有风险,用了缓存副本的应用也得小心。
资料来源 | 吴说区块链
$BTC