@injectivelabs/sdk-ts 遭供应链投毒,1.20.21 版本窃取私钥与助记词
Datadog Security Labs 披露,npm 包 @injectivelabs/sdk-ts 的 1.20.21 版本被植入伪装成遥测的窃密模块,上线约 49 分钟后被回滚。恶意代码通过一个看似来自合法维护者的 GitHub 提交注入,挂钩 PrivateKey.fromMnemonic() 和 PrivateKey.fromHex() 两个密钥派生入口,在钱包加载时捕获 BIP-39 助记词和私钥,经 base64 编码后藏进发往远程端点的 X-Request-Id 请求头。Git 元数据显示这三个提交来自此前从未使用过的 UTC-4 时区机器,Datadog 据此判断提交由攻击者完成,后续清理代码的提交则可能出自合法开发者。维护者随后发布无恶意代码的 1.20.23 版本,Datadog 也私下联系了相关公司。
推荐理由完整还原了恶意提交的时间线、混淆手法与真实外泄域名,并给出可复用的排查线索,适合做供应链投毒复盘。