Alerta Crítica para Desarrolladores Injective Labs y Usuarios de Criptomonedas: Se ha detectado una campaña sofisticada de compromiso de la cadena de suministro (supply chain attack) en el ecosistema npm, afectando al SDK oficial de Injective Labs (`@injectivelabs/sdk-ts`). Una versión maliciosa (1.20.21) del SDK fue publicada y contenía código diseñado para robar frases semilla (seed phrases) y claves privadas durante la generación o importación de wallets.
Impacto: Si tu equipo ha instalado la versión 1.20.21 de `@injectivelabs/sdk-ts`, se asume que las credenciales relacionadas con cualquier wallet creada o importada usando esta versión están comprometidas. Esto significa que un atacante podría tener acceso a los fondos asociados a esas wallets.
Análisis Técnico: El atacante logró inyectar código malicioso en el paquete npm. Este código era capaz de interceptar y exfiltrar información sensible, como frases semilla y claves privadas, potencialmente comprometiendo la seguridad del usuario final.
Recomendaciones Urgentes:
- Revoca Inmediata: Desinstala inmediatamente la versión 1.20.21 de `@injectivelabs/sdk-ts` de todos los proyectos afectados.
- Auditoría Completa: Realiza una auditoría exhaustiva de cualquier wallet creada o importada con el SDK comprometido. Considera mover fondos a nuevas wallets generadas desde un entorno seguro y verificado.
- Rotación de Claves: Si sospechas que alguna clave privada podría haber sido expuesta, realiza una rotación completa de todas las claves relacionadas.
- Análisis del Código Base: Revisa el código base para identificar cualquier posible dependencia o lógica que pudiera estar utilizando el SDK comprometido.
- Asegura tu Entorno de Desarrollo: Asegúrate de que tu entorno de desarrollo esté seguro y actualizado, con medidas robustas contra malware.
Prevención Futura: Este incidente subraya la importancia crucial de verificar la integridad de los paquetes de dependencias utilizadas en proyectos. Implementa prácticas como:
- Verificar checksums de archivos.
- Usar herramientas de análisis de composición de software (SCA).
- Utilizar versiones fijas de las dependencias con etiquetas semánticas.