加密货币连接库漏洞 DApp遭攻击需紧急修补

在2023年12月18日,多个去中心化应用程序(DApps)的前端,其中包括Zapper、SushiSwap、Phantom、Ballancer和Revoke.cash,在使用Ledger连接器时受到了入侵。在发现安全漏洞近三个小时后,Ledger报告称,恶意版本的文件已于UTC时间下午1:35左右被替换为其正版版本。

Ledger提醒用户始终清除签名交易,并补充说,Ledger屏幕上的地址和信息是唯一真实的信息。如果您的Ledger设备屏幕和您的电脑/手机屏幕显示的内容有差异,请立即停止交易。

SushiSwap首席技术官Matthew
Lilley是第一个报告此问题的人。他指出,一个常用的Web3连接器被入侵,恶意代码被注入到许多DApps中。链上分析师表示,Ledger库证实了该漏洞,其中易受攻击的代码插入了排水器账户地址。

0.png

在这次事件中,Ledger连接器的安全漏洞可能对许多使用该连接器的DApps造成了严重影响。攻击者可能会利用这个漏洞来窃取用户的数字资产或者执行其他恶意行为。因此,Ledger和相关DApps团队需要尽快采取措施修复漏洞并保护用户的数据安全。同时,用户也需要保持警惕,谨慎使用数字资产,并确保他们使用的DApps是安全的。

红色警报:

在进一步通知之前,不要与任何dApp进行交互。似乎一个常用的web3连接器已被入侵,允许恶意代码注入,影响众多dApp。

— 我就是软件 (@MatthewLilley) 2023 年 12 月 18 日

Lilley将Ledger归咎于多个DApps持续存在的漏洞和妥协。这位高管声称,Ledger的内容分发网络受到了攻击,JavaScript是从受攻击的网络加载的。

看起来像是账簿

——骗局嗅探器| Web3反诈骗(@realScamSniffer) 2023年12月18日

Ledger
connector是一个由许多DApps使用并由Ledger维护的库。添加了一个钱包排水器,因此从用户帐户中提取资产可能不会自行发生。但是,像MetaMask这样的浏览器钱包会显示提示,并可能使恶意行为者访问资产。

Lilley警告用户避免使用Ledger连接器的任何DApps,并补充说“连接套件”也很容易受到攻击,这不是一次单独的攻击,而是对多个DApps的大规模攻击。

红色警报:

在进一步通知之前,不要与任何dApp进行交互。似乎一个常用的web3连接器已被入侵,允许恶意代码注入,影响众多dApp。

— www.Yfhhf.coM 我是软件 (@MatthewLilley) 2023年12月18日

Lilley 指责 Ledger 在多个 DApp 上持续存在的漏洞和妥协。这位高管声称,Ledger 的内容分发网络受到了攻击,JavaScript
从受到攻击的网络中加载。

看起来Ledger的@ledgerhq/connect-kit npm包被黑客攻击了,最新发布是在2小时前。

— 骗局嗅探器 | Web3反诈骗 (@realScamSniffer) 2023年12月18日

Ledger
connector是一个由许多DApps使用并由Ledger维护的库。添加了一个钱包排水器,因此从用户帐户中提取资产可能不会自行发生。但是,像MetaMask这样的浏览器钱包会显示提示,并可能使恶意行为者访问资产。

Lilley警告用户避免使用Ledger连接器的任何DApps,并补充说“连接套件”也很容易受到攻击,这不是一次单独的攻击,而是对多个DApps的大规模攻击。

Blockaid的联合创始人兼首席执行官Ido Ben-Natan告诉Cointelegraph:

“分类账用户如果不进行交易就不会面临风险。它不会在事先批准的情况下被利用。Revoke.cash
尤其受到影响,所以不要与之交互。过去两个小时,受影响的资金数量达到数十万美元。许多网站仍然受到影响,用户也受到了打击。”

Ledger承认其代码中的漏洞,并表示已“删除了Ledger Connect
Kit的恶意版本”,并补充说“现在正在推出一个正版版本来替换恶意文件。”

我们已经识别并删除了Ledger Connect Kit的恶意版本。

目前正在推出一个真正的版本来替换恶意文件。请暂时不要与任何dApp进行交互。我们将随时向您通报情况。

您的Ledger设备和…

——Ledger(@Ledger),2023年12月18日

本文部分内容来自互联网,如有疑问请与我们联系。

发布者:币侠,转转请注明出处:https://www.yfhhf.com/qukuai/262768.html

(0)
上一篇 2024年 3月 8日 下午6:14
下一篇 2024年 3月 8日 下午7:00

相关推荐

  • π币app下载_π币虚拟币交易app下载

    π币app是一款很棒的区块链数据货币交易综合服务平台。汇集了全球商品流通企业在市场上销售的所有积分。货币非常丰富,种类繁多。提供全新升级的借币游戏玩法。活动期间可免费领取空投素材和金币。客户可通过注册实名认证参与贷币投资项目。278玩为您提供π币虚拟币交易app下载!   π币app软件评估 1.多种交易标准提供给大家,专注于货币…

    区块链 2022年 11月 1日
    1870
  • app下载 奇亚币该如何注册?一文了解奇亚币交易所注册流程细节

    立即领取价值高达60,000元数字货币盲盒   奇亚币appapp一款非常知名的全新手机交易货币软件平台每一位用户都可以在这里轻松愉快的进行自己的数字货币交易,你还能轻松了解到更多区块链的相关信息,用户根据自己的情况选择合适的方式进行投资,这里所包含的数字货币种类十分丰富,让你做决定更加方便。 欧易最新官网入口>> 点击下载/注册领数字币盲盒 &…

    2023年 3月 5日
    1500
  • 数字藏品的资产为什么很难衡量?数字藏品资产是怎么创造的?

    NFT数字藏品为品牌打开了数字财产万亿元级销售市场,尤其是做为高新科技时尚潮流网络热点,其自带光环和密切关注,在一些垂直行业的行业先发数字藏品的姿势,也具有纪实性。之前品牌财产的累积常常是难以考量的,如用户友好度、用户用户评价、品牌声量,这种都无法沉积为数据资产,而NFT数字藏品的发生,品牌在数字全球中,可以沉积下用户的数字财产。次之,NFT数字藏品的用户交…

    2022年 12月 22日
    1830
  • 中本聪币下载官方app下载 中本聪币平台全新版下载最新

    立即领取价值高达60,000元数字货币盲盒   中本聪币appapp最新版本是一个具有权威性的虚拟货币在线交易软件,有了这款软件就可以方便用户们进行选择,让你在进行投资的时候能够获得更多的把握。用户们可以在中本聪币appapp最新版本里随时查看这些虚拟货币最新的交易情况,非常的好用。另外这款软件是非常具有专业性的,很有权威。有需要的朋友可以来下载。 欧易最新…

    2023年 3月 5日
    1710
  • 资产收集链/ACC币怎么样?可以长期持有吗?

    ACC,资产链,项目的愿景是立足全球布局,构建区域节点,为各区域的资产提供完善、简洁的数字化服务,打造完整的行业生态及全球流通体系,实现全球数字资产结算阳光化。 我觉得这项目也是够扯淡的,想要通过区块链技术来给资产确权、评估、鉴定,显然是不现实的,资产和区块链压根就是搭不上边的。白皮书里提出的大数据、AI、物联网等这些热门的概念,明显是项目方搬砖过来进行资产…

    区块链 2022年 12月 21日
    1850

联系我们

不接风险内容

在线咨询: QQ交谈

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信