šØ Peringatan keamanan: Peretas mencoba membuat backdoor pada paket npm Injective untuk mencuri kunci wallet.
Serangan rantai pasok kini menargetkan langsung tumpukan (stack) pengembang kripto. Menurut perusahaan keamanan Socket, kode berbahaya disuntikkan ke dalam sebuah paket npm yang terkait dengan alur kerja wallet Injective ā dirancang untuk diam-diam menyedot private key dan kredensial dari pengembang serta aplikasi yang mereka bangun.
Mengapa ini penting:
⢠Paket npm menjadi inti dari sebagian besar front-end Web3 dan tooling
⢠Satu dependensi yang terkompromi dapat menguras banyak sekali wallet pengguna
⢠Insiden ini menimpa Injective, L1 berbasis Cosmos yang populer untuk DeFi dan trading on-chain
Peneliti Socket memperingatkan risikonya sangat parah terutama bagi aplikasi yang menangani koneksi wallet Injective, di mana paket yang terkontaminasi dapat mengekfiltrasi kunci pada saat pengguna masuk (sign in).
Kabar baiknya: paket tersebut terdeteksi sebelum adopsi meluas. Namun ini menjadi pengingat yang tajam bahwa "sekadar npm install" tidak lagi aman dalam kripto. Tim harus mengunci (pin) dependensi, audit lockfile, dan gunakan alat pemindai (scanner) untuk mendeteksi skrip post-install yang mencurigakan.
Seiring nilai makin banyak bergerak on-chain, permukaan serangan bergeser ke kode itu sendiri. Tetap waspada, para dev. š
#Injective #CryptoSecurity #DeFi #Web3 #npm
Serangan rantai pasok kini menargetkan langsung tumpukan (stack) pengembang kripto. Menurut perusahaan keamanan Socket, kode berbahaya disuntikkan ke dalam sebuah paket npm yang terkait dengan alur kerja wallet Injective ā dirancang untuk diam-diam menyedot private key dan kredensial dari pengembang serta aplikasi yang mereka bangun.
Mengapa ini penting:
⢠Paket npm menjadi inti dari sebagian besar front-end Web3 dan tooling
⢠Satu dependensi yang terkompromi dapat menguras banyak sekali wallet pengguna
⢠Insiden ini menimpa Injective, L1 berbasis Cosmos yang populer untuk DeFi dan trading on-chain
Peneliti Socket memperingatkan risikonya sangat parah terutama bagi aplikasi yang menangani koneksi wallet Injective, di mana paket yang terkontaminasi dapat mengekfiltrasi kunci pada saat pengguna masuk (sign in).
Kabar baiknya: paket tersebut terdeteksi sebelum adopsi meluas. Namun ini menjadi pengingat yang tajam bahwa "sekadar npm install" tidak lagi aman dalam kripto. Tim harus mengunci (pin) dependensi, audit lockfile, dan gunakan alat pemindai (scanner) untuk mendeteksi skrip post-install yang mencurigakan.
Seiring nilai makin banyak bergerak on-chain, permukaan serangan bergeser ke kode itu sendiri. Tetap waspada, para dev. š
#Injective #CryptoSecurity #DeFi #Web3 #npm