Podle Aikido Security byl npm balíček @injectivelabs/sdk-ts kompromitován a obsahoval kód krádežníka klíčů peněženek maskovaný jako telemetrie. Maliciózní kód se následně rozšířil do dalších 17 npm balíčků.
Podle Wiz Research byl do oficiálního npm namespace Injective Labs nahrán škodlivý balíček @injectivelabs/sdk-ts (verze 1.20.21) poté, co byl kompromitován účet přispěvatele. Balíček obsahoval funkci na krádež pověření, která tiše vylučovala klíče kryptoměnových peněženek.