الأمن السيبراني

اختراق GitHub لمختبرات Injective: حزمة npm لسرقة مفاتيح المحفظة

في عالم البرمجيات المتزايد تعقيدًا، يشكل اختراق GitHub لمختبرات Injective تحذيرًا هامًا حول مخاطر سلسلة توريد البرمجيات. في هذا المقال، نستعرض تفاصيل الحادثة وتأثيرها على أمان العملات المشفرة.

اختراق GitHub لمختبرات Injective يدفع إلى نشر حزم npm لسرقة مفاتيح المحفظة

تعرض مستودع GitHub لمشروع SDK الخاص بمختبرات Injective للاختراق من قبل جهات تهديد غير معروفة، واستُخدم لنشر حزمة خبيثة على سجل npm لسرقة المفاتيح الخاصة لمحافظ العملات المشفرة وعبارات البذور الميمونية.

تفاصيل الاختراق

تضمن الإصدار المخترق، @injectivelabs/[email protected]، وظيفة وهمية لجمع البيانات التي تم استخراجها من محافظ العملات المشفرة. تم إصدار هذا الإصدار في 8 يوليو 2026، ولكنه تم إلغاءه في السجل. ومع ذلك، لا يزال بإمكان تنزيل ملفات الإصدار المخترق من GitHub حتى كتابة هذه السطور.

قالت شركة الأمن في سلسلة توريد البرمجيات إن الوظيفة الخبيثة أُدخلت إلى مستودع GitHub الرسمي للمشروع من خلال التزامات قدمها حساب GitHub يعود لمطور له تاريخ موثوق في المساهمات في المستودع.

تأثير الحزمة الخبيثة

أشارت الشركة إلى أن الجهة المهاجمة قامت أيضًا بنشر الإصدار 1.20.21 عبر 17 حزمة إضافية من @injectivelabs التي تعتمد على الإصدار الخبيث، مما يعرض المستخدمين الذين قد لا يكونوا قد قاموا بتثبيت المكتبة مباشرة للخطر.

  • @injectivelabs/utils
  • @injectivelabs/networks
  • @injectivelabs/ts-types
  • @injectivelabs/exceptions
  • @injectivelabs/wallet-base
  • @injectivelabs/wallet-core
  • @injectivelabs/wallet-cosmos
  • @injectivelabs/wallet-private-key
  • @injectivelabs/wallet-evm
  • @injectivelabs/wallet-trezor
  • @injectivelabs/wallet-cosmostation
  • @injectivelabs/wallet-ledger
  • @injectivelabs/wallet-wallet-connect
  • @injectivelabs/wallet-magic
  • @injectivelabs/wallet-strategy
  • @injectivelabs/wallet-turnkey
  • @injectivelabs/wallet-cosmos-strategy

تُعتبر البرمجيات الخبيثة الموجودة في الحزمة بسيطة وسهلة، حيث يتم تفعيلها عندما يستخدم مطور غير مدرك وظائف المكتبة. من خلال تجنب البرامج النصية للدورة وعدم تشغيلها خلال مرحلة التثبيت، تساعد البرمجيات الخبيثة على التسلل دون أن تُكتشف.

آلية العمل

تم العثور على النسخة المسمومة لتعديل وظائف شرعية تُستخدم في سير العمل لتوليد المفاتيح الخاصة من خلال استدعاء وظيفة “trackKeyDerivation()” تحت ستار جمع مقاييس الاستخدام المجهولة لتحسين SDK.

وفقًا لشركة Socket، تشمل المعلمات المرسلة إلى الوظيفة علامة مشفرة تصف الطريقة المستخدمة لتوليد المفتاح الخاص والمعلومات الحساسة اللازمة لتوليد المفتاح الخاص. المواد الملتقطة كافية للجهة المهاجمة لإعادة توليد المفتاح الخاص في نهايتها.

قالت شركة OX Security: “تضيف البرمجيات الخبيثة منطق سرقة محافظ العملات المشفرة إلى حزمة محافظ العملات المشفرة، في كل مرة ينشئ فيها مستخدم شرعي أو يستخدم المنطق الذي يقرأ العبارات الميمونية – والتي تعتبر المفتاح الرئيسي لأي محفظة مشفرة، تقرأ البرمجيات الخبيثة تلك العبارات وترسلها إلى الخادم البعيد.”

التوصيات للمستخدمين

ينصح المستخدمون الذين قاموا بتثبيت الإصدار الخبيث بتحديث حزمة SDK إلى الإصدار النظيف الجديد (1.20.23)، ومعاملة أي مفتاح خاص أو عبارة ميمونية تم تمريرها عبر الحزمة على أنها مخترقة وتدويرها، والتحقق من الاعتماديات التبادلية.

في ختام المقال، يتعين على جميع المطورين اتخاذ الاحتياطات اللازمة لحماية محافظهم من التهديدات المتزايدة. تحديث الحزم والتأكد من أمان الاعتماديات هي خطوات أساسية للحفاظ على الأمان في بيئة البرمجيات.

مقالات ذات صلة

زر الذهاب إلى الأعلى