كشف باحثون في أمن سلاسل التوريد البرمجية عن قيام جهات مجهولة باختراق مستودع مشروع Injective Labs SDK على منصة GitHub، واستغلاله لنشر نسخة خبيثة من الحزمة على سجل npm بهدف سرقة المفاتيح الخاصة والعبارات الاستذكارية (Mnemonic Seed Phrases) لمحافظ العملات المشفرة.
تفاصيل الهجوم
النسخة المصابة هي @injectivelabs/sdk-ts@1.20.21 التي أُصدرت في 8 يوليو 2026، وتضمنت وظيفة تليمتري مزيفة تقوم بتهريب بيانات حساسة من المحافظ. ورغم إيقافها على سجل npm، إلا أن ملفات الإصدار ما زالت متاحة للتنزيل من GitHub. الهجوم تم عبر حساب مطوّر موثوق له تاريخ مساهمات في المشروع، ما سمح بتمرير التعديلات الخبيثة عبر قنوات النشر الرسمية.
الحزم المتأثرة
المهاجمون نشروا الإصدار الخبيث عبر 17 حزمة إضافية مرتبطة بـ @injectivelabs، من بينها:
- @injectivelabs/utils
- @injectivelabs/networks
- @injectivelabs/wallet-core
- @injectivelabs/wallet-private-key
- @injectivelabs/wallet-ledger
- @injectivelabs/wallet-wallet-connect
- @injectivelabs/wallet-strategy وغيرها من الحزم التي تعتمد على النسخة المصابة بشكل مباشر أو غير مباشر.
آلية عمل البرمجية الخبيثة
الوظيفة المزيفة المسماة trackKeyDerivation() كانت تُقدَّم على أنها لجمع بيانات استخدام مجهولة لتحسين أداء SDK، لكنها في الواقع كانت تلتقط المعلومات اللازمة لتوليد المفاتيح الخاصة والعبارات الاستذكارية، ثم تُرسلها إلى خادم خارجي عبر طلب HTTPS واحد كل ثانيتين إلى نطاق:testnet.archival.chain.grpc-web.injective[.]network
هذه الآلية سمحت للمهاجمين بإعادة توليد المفاتيح والتحكم الكامل في المحافظ المستهدفة.
خطورة الهجوم وسياقه
- الهجوم لم يعتمد على سكربتات دورة حياة التثبيت، ما جعله أكثر خفاءً.
- تم عبر خط أنابيب النشر الموثوق (OIDC) الخاص بالمستودع، باستخدام هوية أحد المشرفين المعروفين.
- يشكّل تهديدًا مباشرًا للمطورين والمستخدمين الذين دمجوا الحزم المصابة في مشاريعهم، حتى لو لم يستخدموا الحزمة الأساسية بشكل مباشر.
الإجراءات الموصى بها
- التحديث فورًا إلى النسخة النظيفة 1.20.23.
- اعتبار أي مفتاح خاص أو عبارة استذكارية مرّت عبر النسخة المصابة مخترقة، والقيام بتدويرها (Rotate).
- مراجعة التبعيات غير المباشرة (Transitive Dependencies) للتأكد من عدم وجود الحزم المصابة.
هذا الحادث يسلط الضوء على خطورة الهجمات على سلسلة التوريد البرمجية، حيث يمكن لمهاجم واحد عبر مستودع موثوق أن يزرع برمجيات خبيثة تصل إلى آلاف المستخدمين دون أن يلاحظوا.































