أصبح النظام البيئي للمطورين المحيط بـ Injective هو أحدث هدف لهجوم خطير على سلسلة التوريد البرمجية. فقد اكتشفت شركة الأمن السيبراني Socket أن النسخة المخترَقة من حزمة @injectivelabs/sdk-ts احتوت على شيفرة خبيثة قادرة على نقل مفاتيح الخصوصية لمحافظ المستخدمين وعبارات الاسترداد السرية سراً إلى خوادم يسيطر عليها المهاجمون.
تُبرز الحادثة اتجاهاً متزايداً في صناعة العملات المشفرة، حيث بات المهاجمون يستهدفون أدوات المطورين بشكل متزايد بدل مهاجمة سلاسل الكتل أو العقود الذكية مباشرةً.
تحديث خبيث اعترض بيانات محفظة حساسة
وفقًا لشركة Socket، تم اختراق الإصدار 1.20.21 من حزمة @injectivelabs/sdk-ts. تُستخدم مجموعة تطوير البرمجيات هذه على نطاق واسع من قبل المطورين، وغالبًا ما تسجل عشرات الآلاف من عمليات التنزيل كل أسبوع.
وجد المحققون أن المهاجمين حصلوا على وصول إلى حساب مطور على GitHub قبل حقن شيفرة خبيثة داخل الحزمة. ظهرت الالتزامات (commits) المشبوهة لأول مرة في أوائل يونيو ثم تم نشرها لاحقًا عبر عدة حزم إضافية ضمن منظومة Injective.
اعترضت البرمجيات الخبيثة وظائف إنشاء المحفظة، والتقطت المفاتيح الخاصة وعبارات الاسترداد (recovery seed phrases)، ثم قامت بتشفير المعلومات المجمعة وإرسالها عبر طلبات قياس/تلِيميتِر مزيفة إلى خادم مُصمم ليبدو مشابهًا للبنية التحتية الشرعية الخاصة بـ Injective.
حذّر باحثون في مجال الأمن من أنه ينبغي اعتبار أي مفاتيح خاصة أو عبارات منْيوم (mnemonic) يتم التعامل معها بواسطة الحزم المخترقة مكشوفة. لم يقتصر الخطر على التطبيقات التي تقوم بتثبيت الـ SDK مباشرةً، إذ قد تتأثر أيضًا المشاريع التي تعتمد على تبعيات (dependencies) متأثرة.
على الرغم من إزالة النسخة الخبيثة بعد اكتشافها بوقت قصير، حذّر الخبراء من أن الحملة الأوسع قد لا تكون محتواة بالكامل بعد.
صرّح الرئيس التنفيذي لشركة Injective، إريك تشن، بأن حزم npm المتأثرة كانت قديمة وأن المشكلة تم حلها منذ ذلك الحين. كما شدّد على أنه لم يتم اختراق بلوك تشين Injective ولا أموال المستخدمين على الشبكة بشكل مباشر. ولم تؤكد Socket ما إذا كانت الهجمة أدت في النهاية إلى سرقة أصول تشفيرية.
يتحول المطورون إلى هدف رئيسي
تعكس الهجمة تحولًا أوسع نحو اختراق سلسلة إمداد البرمجيات داخل صناعة العملات المشفرة. بدلًا من محاولة استغلال بروتوكولات البلوك تشين نفسها، يركز المهاجمون بشكل متزايد على أدوات التطوير ومستودعات الحزم ومكتبات البرمجيات المستخدمة لبناء المحافظ والتبادلات والتطبيقات اللامركزية.
في أحدث تقرير للتهديدات، حذّرت تحالف الأمن السيبراني (SEAL) من أن مجرمي الإنترنت يستخدمون بشكل أكبر منصات مثل GitHub و npm وحتى نتائج بحث Google لتوزيع برمجيات خبيثة.
في عدة حالات، أفيد بأن الأجهزة الحاسوبية للمطورين التي تم اختراقها تم استخدامها لحقن شيفرة خبيثة مباشرةً داخل مستودعات GitHub الخاصة بالشركات، مما أتاح للمهاجمين نشر البرمجيات الخبيثة عبر قنوات توزيع برمجيات موثوقة. كما لاحظ الباحثون ارتفاعًا في حملات أكثر تعقيدًا تجمع بين مُسرِقات المعلومات وبرمجيات الوصول عن بُعد (RATs) والأبواب الخلفية (backdoors) وبرمجيات خبيثة تستهدف أنظمة macOS تحديدًا.
حادثة Injective ليست حالة معزولة. في وقت سابق من هذا العام، استهدفت حزم npm Axios المخترَقة وحملة TrapDoor واسعة النطاق مطورين يعملون في مجال العملات المشفرة وDeFi والذكاء الاصطناعي والأمن السيبراني. كما أفصح GitHub عن وصول غير مصرح به إلى عدة مستودعات داخلية بعد أن تم اختراق جهاز أحد موظفي الشركة.
وفقًا لشركة الأمن السيبراني CertiK، أصبحت اختراقات المحافظ هي الفئة الأكثر كلفة لهجمات العملات المشفرة خلال النصف الأول من عام 2026. وفي 33 حادثة منفصلة، سرق المهاجمون ما يقارب 444 مليون دولار من الأصول الرقمية، ما يبرز أن تأمين بنية المطورين التحتية بات أحد أهم تحديات الأمن السيبراني في الصناعة.
#CryptoSecurity , #CyberSecurity , #blockchain , #defi , #CryptoNews
ابقَ في خطوة واحدة للأمام—تابع حسابنا لتبقى على اطلاع بكل ما هو مهم في عالم العملات المشفرة.
إخلاء المسؤولية:
إن المعلومات والآراء المعروضة في هذه المقالة لأغراض إعلامية وتعليمية فقط، ولا ينبغي اعتبارها نصيحة مالية أو استثمارية. لا يشكل أي شيء في هذه الصفحة توصية بشراء أي أصول أو بيعها. استثمارات العملات المشفرة تنطوي بطبيعتها على مخاطر وقد تؤدي إلى خسارة مالية. قم دائمًا بإجراء بحثك الخاص قبل اتخاذ أي قرار استثماري.
