
Penyerang mengakses akun GitHub kontributor Injective Labs dan menyisipkan malware ke paket SDK di npm. SDK yang terinfeksi mencuri kunci privat dan frase benih dompet kripto developer, berdampak pada lebih dari 50.000 unduhan setiap minggu dan menyebar ke 17 paket terkait. Versi bersih sudah dirilis, tapi paket jahat masih tersedia, sehingga pengguna disarankan mengganti kredensial dan memindahkan dana ke dompet baru. Insiden ini menunjukkan risiko meningkat pada rantai pasokan perangkat lunak dan bertepatan dengan peretasan kripto $20 juta di BonkDAO.