đš Alerte de sĂ©curitĂ© : des pirates ont tentĂ© dâajouter une porte dĂ©robĂ©e Ă un package npm Injective afin de voler des clĂ©s de portefeuille.
Les attaques par chaĂźne dâapprovisionnement visent dĂ©sormais directement la pile de dĂ©veloppement crypto. DâaprĂšs la sociĂ©tĂ© de sĂ©curitĂ© Socket, du code malveillant a Ă©tĂ© injectĂ© dans un package npm liĂ© aux flux de travail du portefeuille dâInjective â conçu pour siphonner silencieusement des clĂ©s privĂ©es et des identifiants des dĂ©veloppeurs et des applications quâils construisent.
Pourquoi câest important :
âą Les packages npm sont au cĆur de la plupart des front-ends Web3 et des outils
âą Une seule dĂ©pendance compromise peut vider des centaines de portefeuilles dâutilisateurs
âą Lâincident vise Injective, un L1 basĂ© sur Cosmos, populaire pour la DeFi et le trading on-chain
Les chercheurs de Socket ont averti que le risque est particuliĂšrement grave pour les applications qui gĂšrent les connexions de portefeuille Injective, oĂč un package contaminĂ© pourrait exfiltrer des clĂ©s au moment oĂč les utilisateurs se connectent.
La bonne nouvelle : le package a Ă©tĂ© signalĂ© avant une adoption massive. Mais câest un rappel saisissant que « juste npm install » nâest plus sĂ»r en crypto. Les Ă©quipes doivent verrouiller les dĂ©pendances, auditer les fichiers lock et utiliser des outils dâanalyse pour dĂ©tecter les scripts post-install suspects.
Ă mesure que davantage de valeur circule on-chain, la surface dâattaque se dĂ©place vers le code lui-mĂȘme. Restez paranoĂŻaques, devs. đ
#Injective #CryptoSecurity #DeFi #Web3 #npm
Les attaques par chaĂźne dâapprovisionnement visent dĂ©sormais directement la pile de dĂ©veloppement crypto. DâaprĂšs la sociĂ©tĂ© de sĂ©curitĂ© Socket, du code malveillant a Ă©tĂ© injectĂ© dans un package npm liĂ© aux flux de travail du portefeuille dâInjective â conçu pour siphonner silencieusement des clĂ©s privĂ©es et des identifiants des dĂ©veloppeurs et des applications quâils construisent.
Pourquoi câest important :
âą Les packages npm sont au cĆur de la plupart des front-ends Web3 et des outils
âą Une seule dĂ©pendance compromise peut vider des centaines de portefeuilles dâutilisateurs
âą Lâincident vise Injective, un L1 basĂ© sur Cosmos, populaire pour la DeFi et le trading on-chain
Les chercheurs de Socket ont averti que le risque est particuliĂšrement grave pour les applications qui gĂšrent les connexions de portefeuille Injective, oĂč un package contaminĂ© pourrait exfiltrer des clĂ©s au moment oĂč les utilisateurs se connectent.
La bonne nouvelle : le package a Ă©tĂ© signalĂ© avant une adoption massive. Mais câest un rappel saisissant que « juste npm install » nâest plus sĂ»r en crypto. Les Ă©quipes doivent verrouiller les dĂ©pendances, auditer les fichiers lock et utiliser des outils dâanalyse pour dĂ©tecter les scripts post-install suspects.
Ă mesure que davantage de valeur circule on-chain, la surface dâattaque se dĂ©place vers le code lui-mĂȘme. Restez paranoĂŻaques, devs. đ
#Injective #CryptoSecurity #DeFi #Web3 #npm