Ameaça de malware compromete repositório do Injective Labs no GitHub
Um ataque cibernético recente comprometeu o repositório do projeto Injective Labs SDK no GitHub, resultando na publicação de um pacote malicioso na npm registry. A versão comprometida, @injectivelabs/sdk-ts@1.20.21, foi lançada em 8 de julho de 2026 e continha uma funcionalidade falsa de telemetria que exfiltrava dados sensíveis de carteiras de criptomoedas, como chaves privadas e frases mnemônicas. O ataque foi realizado por um ator desconhecido que utilizou uma conta de desenvolvedor confiável para introduzir os commits maliciosos. Além disso, a versão comprometida foi publicada em 17 outros pacotes relacionados, aumentando o risco para usuários que não instalaram a biblioteca diretamente. O malware modifica funções legítimas para capturar informações sensíveis sem ser detectado, enviando-as para um servidor remoto. Os usuários que instalaram a versão maliciosa devem atualizar para a versão limpa (1.20.23) e considerar suas chaves como comprometidas. Este incidente destaca a vulnerabilidade da cadeia de suprimentos de software e a necessidade de vigilância constante em ambientes de desenvolvimento.
