CANLI · 1087 haber akışta Son güncelleme 11:57
19 Eylül 2026
Security · BleepingComputer

Kripto Cüzdan Anahtarlarını Çalan Zararlı Yazılım npm Depolarına Sızdı

Injective Labs SDK projesinin GitHub hesabını ele geçiren saldırganlar, npm üzerinde kripto cüzdanlarının anahtarlarını sızdıran zararlı bir sürüm yayınladı.

9 Temmuz 2026

Ne oldu?


Kripto para odaklı Injective blockchain ekosistemi, 8 Temmuz 2026 tarihinde ciddi bir yazılım tedarik zinciri saldırısına maruz kaldı. Güvenilir bir yazılım geliştiricinin GitHub hesabını ele geçiren saldırganlar, "InjectiveLabs/injective-ts" deposunun ana (master) dalına zararlı kodlar ekledi. Bu durum, otomatik entegrasyon ve dağıtım (CI/CD) süreçlerini tetikleyerek Node Package Manager (npm) üzerinde `@injectivelabs/sdk-ts` paketinin zararlı yazılım içeren `1.20.21` sürümünün yayınlanmasına neden oldu. Toplamda 18 npm paketini etkileyen bu zararlı kodlar, güvenlik firmaları tarafından hızlıca fark edilerek yaklaşık 49 dakika içinde yayından kaldırıldı ve yerine temiz olan `1.20.23` sürümü yayınlandı.

Neden önemli?


Bu olay, modern yazılım geliştirme süreçlerinin ve otomatik dağıtım mekanizmalarının taşıdığı siber güvenlik risklerini bir kez daha gözler önüne seriyor. Saldırganların entegre ettiği zararlı kod, geliştiricilerin işlemlerini takip eden sıradan bir analitik işlevi (`trackKeyDerivation`) gibi gizlenmişti. Ancak arka planda, cüzdan oluşturulurken veya içe aktarılırken çağrılan `PrivateKey.fromMnemonic()` ve `PrivateKey.fromHex()` fonksiyonlarını sabote ediyordu. Bu sayede, kullanıcıların BIP-39 anımsatıcı tohum ifadeleri (mnemonic seed phrases) ve özel anahtarları (private keys) doğrudan saldırganların kontrolündeki harici bir sunucuya sızdırıldı.

Bir geliştirici kütüphanesinin (SDK) bu şekilde zehirlenmesi, bu kütüphaneyi kullanan tüm uygulamaların ve sonuç olarak bu uygulamaları kullanan son kullanıcıların cüzdan güvenliklerini tehlikeye atar. Kripto varlıkların güvenliği tamamen özel anahtarların gizliliğine dayandığından, bu anahtarların sızması doğrudan cüzdanların boşaltılması riskini doğurur. Her ne kadar Injective Labs yetkilileri olay sırasında herhangi bir fon kaybı yaşanmadığını ve ağın etkilenmediğini belirtse de, sızdırılan anahtarların gelecekte kötü amaçlarla kullanılması ihtimali siber güvenlik uzmanlarını alarma geçirmiştir.

Kim veya ne etkileniyor?


Bu saldırıdan doğrudan etkilenen ana bileşen, npm üzerindeki `@injectivelabs/sdk-ts` paketinin `1.20.21` sürümüdür. Ancak bu paket ana SDK olduğu için, bağımlılık ağında bu sürüme kilitlenmiş olan diğer 17 Injective kütüphanesi de dolaylı olarak tehlikeye girmiştir. Tehdit altındaki sistemler ve kişiler ise, 8 Temmuz 2026 tarihindeki yaklaşık 50 dakikalık kritik zaman diliminde bu kütüphaneyi indiren, projelerini güncelleyen veya bu paketi kullanan uygulamalarda cüzdan işlemleri gerçekleştiren tüm yazılım geliştiriciler ve kripto para kullanıcılarıdır. Her ne kadar etkilenen paketin indirilme sayısı sınırlı kalsa da (yaklaşık 300 kez indirildiği tahmin ediliyor), bu süre zarfında işlem yapılan cüzdanlar doğrudan risk altındadır.

Ne yapılmalı?


Söz konusu zaman diliminde Injective SDK'sını kullanan veya projelerine dahil eden geliştiricilerin acilen bağımlılık ağlarını kontrol etmeleri ve sürümü temiz olan `1.20.23` veya daha yeni bir versiyona yükseltmeleri gerekmektedir. Eğer etkilenen sürümün kullanıldığı bir ortamda yeni bir kripto cüzdanı oluşturulduysa veya mevcut cüzdanların özel anahtarları bu kod ile işlendiyse, bu cüzdanlar derhal terk edilmeli, içerisindeki tüm varlıklar güvenli ve yeni oluşturulmuş başka adreslere aktarılmalıdır. Ayrıca, gelecekte bu tür yazılım tedarik zinciri saldırılarını önlemek adına geliştirici ekiplerinin kod inceleme süreçlerini sıkılaştırması, GitHub ve npm hesaplarında iki aşamalı doğrulamayı (MFA) zorunlu kılması ve CI/CD süreçlerinde anomali tespit araçları kullanması kritik önem taşımaktadır.

Kaynaklar:
- BleepingComputer
- Socket.dev
- Crypto Briefing

Kaynaklar

Güne dön