Um pacote npm usado no ecossistema da Injective foi comprometido em um ataque à cadeia de suprimentos de software. De acordo com pesquisadores da Socket, a alteração maliciosa tinha como alvo desenvolvedores e aplicações que usam o pacote para gerenciar carteiras.
O que aconteceu: o pacote, distribuído pelo npm (gerenciador de pacotes do Node.js), foi modificado para capturar chaves privadas e frases-semente. Esses dados funcionam como a senha mestra da carteira: quem tem acesso a eles pode controlar os criptoativos.
Em números: a biblioteca afetada registrava cerca de 50.000 downloads por semana e era usada na construção de aplicações na blockchain Injective. Para a Socket, esse volume amplia o alcance do incidente entre times de desenvolvimento e serviços que dependem desse fluxo de carteira.
Por que importa: o caso reforça um tipo de ataque que vem ganhando espaço no mercado cripto e no desenvolvimento de software: invasores aproveitam plataformas legítimas para espalhar código malicioso. A Socket informou que o código malicioso já foi removido.
Para quem desenvolve ou usa serviços ligados a carteiras no Brasil, o episódio acende um alerta sobre dependências de terceiros: uma biblioteca comprometida pode expor ativos mesmo fora de uma corretora.




