加密货币连接库漏洞 DApp遭攻击需紧急修补

在2023年12月18日,多个去中心化应用程序(DApps)的前端,其中包括Zapper、SushiSwap、Phantom、Ballancer和Revoke.cash,在使用Ledger连接器时受到了入侵。在发现安全漏洞近三个小时后,Ledger报告称,恶意版本的文件已于UTC时间下午1:35左右被替换为其正版版本。

Ledger提醒用户始终清除签名交易,并补充说,Ledger屏幕上的地址和信息是唯一真实的信息。如果您的Ledger设备屏幕和您的电脑/手机屏幕显示的内容有差异,请立即停止交易。

SushiSwap首席技术官Matthew
Lilley是第一个报告此问题的人。他指出,一个常用的Web3连接器被入侵,恶意代码被注入到许多DApps中。链上分析师表示,Ledger库证实了该漏洞,其中易受攻击的代码插入了排水器账户地址。

0.png

在这次事件中,Ledger连接器的安全漏洞可能对许多使用该连接器的DApps造成了严重影响。攻击者可能会利用这个漏洞来窃取用户的数字资产或者执行其他恶意行为。因此,Ledger和相关DApps团队需要尽快采取措施修复漏洞并保护用户的数据安全。同时,用户也需要保持警惕,谨慎使用数字资产,并确保他们使用的DApps是安全的。

红色警报:

在进一步通知之前,不要与任何dApp进行交互。似乎一个常用的web3连接器已被入侵,允许恶意代码注入,影响众多dApp。

— 我就是软件 (@MatthewLilley) 2023 年 12 月 18 日

Lilley将Ledger归咎于多个DApps持续存在的漏洞和妥协。这位高管声称,Ledger的内容分发网络受到了攻击,JavaScript是从受攻击的网络加载的。

看起来像是账簿

——骗局嗅探器| Web3反诈骗(@realScamSniffer) 2023年12月18日

Ledger
connector是一个由许多DApps使用并由Ledger维护的库。添加了一个钱包排水器,因此从用户帐户中提取资产可能不会自行发生。但是,像MetaMask这样的浏览器钱包会显示提示,并可能使恶意行为者访问资产。

Lilley警告用户避免使用Ledger连接器的任何DApps,并补充说“连接套件”也很容易受到攻击,这不是一次单独的攻击,而是对多个DApps的大规模攻击。

红色警报:

在进一步通知之前,不要与任何dApp进行交互。似乎一个常用的web3连接器已被入侵,允许恶意代码注入,影响众多dApp。

— www.Yfhhf.coM 我是软件 (@MatthewLilley) 2023年12月18日

Lilley 指责 Ledger 在多个 DApp 上持续存在的漏洞和妥协。这位高管声称,Ledger 的内容分发网络受到了攻击,JavaScript
从受到攻击的网络中加载。

看起来Ledger的@ledgerhq/connect-kit npm包被黑客攻击了,最新发布是在2小时前。

— 骗局嗅探器 | Web3反诈骗 (@realScamSniffer) 2023年12月18日

Ledger
connector是一个由许多DApps使用并由Ledger维护的库。添加了一个钱包排水器,因此从用户帐户中提取资产可能不会自行发生。但是,像MetaMask这样的浏览器钱包会显示提示,并可能使恶意行为者访问资产。

Lilley警告用户避免使用Ledger连接器的任何DApps,并补充说“连接套件”也很容易受到攻击,这不是一次单独的攻击,而是对多个DApps的大规模攻击。

Blockaid的联合创始人兼首席执行官Ido Ben-Natan告诉Cointelegraph:

“分类账用户如果不进行交易就不会面临风险。它不会在事先批准的情况下被利用。Revoke.cash
尤其受到影响,所以不要与之交互。过去两个小时,受影响的资金数量达到数十万美元。许多网站仍然受到影响,用户也受到了打击。”

Ledger承认其代码中的漏洞,并表示已“删除了Ledger Connect
Kit的恶意版本”,并补充说“现在正在推出一个正版版本来替换恶意文件。”

我们已经识别并删除了Ledger Connect Kit的恶意版本。

目前正在推出一个真正的版本来替换恶意文件。请暂时不要与任何dApp进行交互。我们将随时向您通报情况。

您的Ledger设备和…

——Ledger(@Ledger),2023年12月18日

本文部分内容来自互联网,如有疑问请与我们联系。

发布者:币侠,转转请注明出处:https://www.yfhhf.com/qukuai/262768.html

(0)
上一篇 2024年 3月 8日 下午6:14
下一篇 2024年 3月 8日 下午7:00

相关推荐

  • 怎么读懂NFT数字藏品社区的表格,数字藏品建立社区有用吗

    红色标识的內容代表的是人物角色的详细信息内容,在其中包括了性別、人种、专业技能、级别、能量、智商等游戏里面普遍的特征,还包括了例如「CreditYield(个人信用盈利)」、「Credit(个人信用指数值)」等特有特征。这种代表着盈利的特征也确定了将来 Neo Tokyo 全球的经济体系。另一个让 Neo Tokyo 可以维持神密的因素是其关闭的社区。200…

    2022年 12月 20日
    1780
  • STB币怎么样?未来发展如何?

    粗略看了一下官网介绍,大概知道软资链是干什么的,目的应用区块链技术打造一个交易系统,建立分布式软件应用服务新生态。另外团队方面不乏业界大牛,这为软资链提供强大的后盾,真如愿景描述,可以解决盗版问题,应该能在大浪淘沙的熊市中活下来。 STB软资链努力构建软件开发的自治生态,可追溯每个软件的来源,渠道,授权证明,时间等要素,开发者通过电子存证技术,可对每位用户进…

    区块链 2022年 12月 19日
    1560
  • 黑马区块链能找到工作吗? 区块链新未来数字资产黑马

    黑马区块链能找到基于区块链的工作吗?3.0技术,将POW机制与EOS新一代区块链产品完全集成的机制AFT,悄然发布于2018年6月12日。 使用加密货币触手可以致富我们使用以太坊作为参考。以太坊币的基础上,以太坊创新地实现了图灵的完整性,并通过智能合约实现了链处理的数据和状态。链中不同业务场景的应用已成为现实,为整个区块链行业的进步做出了非凡的贡献…

    2023年 1月 6日
    1710
  • 全球虚拟货币交易平台排名 虚拟货币c2c交易平台

    摘要:随着虚拟货币的兴起,全球涌现出了大量的虚拟货币交易平台,其中C2C交易平台数量尤为庞大。而针对全球虚拟货币交易平台排名,Binance、bitmex、Huobi等平台排名居前,但在C2C领域,本土平台多有优势。全球虚拟货币交易平台概述虚拟货币交易平台是指为用户提供虚拟货币交易服务的网站,是进行数字货币交易的场所。近年来,随着比特币等虚拟货币的价格节节攀…

    区块链 2023年 5月 15日
    5810
  • 比特币下一轮暴跌会在何时?

    如果分析没错的话应该就是在9月,不止比特币包括整个数字货币市场都会迎来一次较大的洗盘,不能保证80%的空气币死亡但是不断被归零和下架的空气应该会越来越多。至于为何9月有大概率砸盘理由如下。 一、近期的频繁政策利空 虽然说去年94就已经完成了比特币去中国化,但是目前为止比特币的中国玩家还是比较多的。近期的频繁监管利空,以及百度、腾讯、蚂蚁金服等配合打击虚拟货币…

    区块链 2022年 12月 29日
    1730

联系我们

不接风险内容

在线咨询: QQ交谈

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信