加密货币连接库漏洞 DApp遭攻击需紧急修补

在2023年12月18日,多个去中心化应用程序(DApps)的前端,其中包括Zapper、SushiSwap、Phantom、Ballancer和Revoke.cash,在使用Ledger连接器时受到了入侵。在发现安全漏洞近三个小时后,Ledger报告称,恶意版本的文件已于UTC时间下午1:35左右被替换为其正版版本。

Ledger提醒用户始终清除签名交易,并补充说,Ledger屏幕上的地址和信息是唯一真实的信息。如果您的Ledger设备屏幕和您的电脑/手机屏幕显示的内容有差异,请立即停止交易。

SushiSwap首席技术官Matthew
Lilley是第一个报告此问题的人。他指出,一个常用的Web3连接器被入侵,恶意代码被注入到许多DApps中。链上分析师表示,Ledger库证实了该漏洞,其中易受攻击的代码插入了排水器账户地址。

0.png

在这次事件中,Ledger连接器的安全漏洞可能对许多使用该连接器的DApps造成了严重影响。攻击者可能会利用这个漏洞来窃取用户的数字资产或者执行其他恶意行为。因此,Ledger和相关DApps团队需要尽快采取措施修复漏洞并保护用户的数据安全。同时,用户也需要保持警惕,谨慎使用数字资产,并确保他们使用的DApps是安全的。

红色警报:

在进一步通知之前,不要与任何dApp进行交互。似乎一个常用的web3连接器已被入侵,允许恶意代码注入,影响众多dApp。

— 我就是软件 (@MatthewLilley) 2023 年 12 月 18 日

Lilley将Ledger归咎于多个DApps持续存在的漏洞和妥协。这位高管声称,Ledger的内容分发网络受到了攻击,JavaScript是从受攻击的网络加载的。

看起来像是账簿

——骗局嗅探器| Web3反诈骗(@realScamSniffer) 2023年12月18日

Ledger
connector是一个由许多DApps使用并由Ledger维护的库。添加了一个钱包排水器,因此从用户帐户中提取资产可能不会自行发生。但是,像MetaMask这样的浏览器钱包会显示提示,并可能使恶意行为者访问资产。

Lilley警告用户避免使用Ledger连接器的任何DApps,并补充说“连接套件”也很容易受到攻击,这不是一次单独的攻击,而是对多个DApps的大规模攻击。

红色警报:

在进一步通知之前,不要与任何dApp进行交互。似乎一个常用的web3连接器已被入侵,允许恶意代码注入,影响众多dApp。

— www.Yfhhf.coM 我是软件 (@MatthewLilley) 2023年12月18日

Lilley 指责 Ledger 在多个 DApp 上持续存在的漏洞和妥协。这位高管声称,Ledger 的内容分发网络受到了攻击,JavaScript
从受到攻击的网络中加载。

看起来Ledger的@ledgerhq/connect-kit npm包被黑客攻击了,最新发布是在2小时前。

— 骗局嗅探器 | Web3反诈骗 (@realScamSniffer) 2023年12月18日

Ledger
connector是一个由许多DApps使用并由Ledger维护的库。添加了一个钱包排水器,因此从用户帐户中提取资产可能不会自行发生。但是,像MetaMask这样的浏览器钱包会显示提示,并可能使恶意行为者访问资产。

Lilley警告用户避免使用Ledger连接器的任何DApps,并补充说“连接套件”也很容易受到攻击,这不是一次单独的攻击,而是对多个DApps的大规模攻击。

Blockaid的联合创始人兼首席执行官Ido Ben-Natan告诉Cointelegraph:

“分类账用户如果不进行交易就不会面临风险。它不会在事先批准的情况下被利用。Revoke.cash
尤其受到影响,所以不要与之交互。过去两个小时,受影响的资金数量达到数十万美元。许多网站仍然受到影响,用户也受到了打击。”

Ledger承认其代码中的漏洞,并表示已“删除了Ledger Connect
Kit的恶意版本”,并补充说“现在正在推出一个正版版本来替换恶意文件。”

我们已经识别并删除了Ledger Connect Kit的恶意版本。

目前正在推出一个真正的版本来替换恶意文件。请暂时不要与任何dApp进行交互。我们将随时向您通报情况。

您的Ledger设备和…

——Ledger(@Ledger),2023年12月18日

本文部分内容来自互联网,如有疑问请与我们联系。

发布者:币侠,转转请注明出处:https://www.yfhhf.com/qukuai/262768.html

(0)
上一篇 2024年 3月 8日 下午6:14
下一篇 2024年 3月 8日 下午7:00

相关推荐

  • 数字藏品发展的潜力在哪些部分?有哪些值得关注的藏品作品

    NFT 的确为初中级检验证书急需的更新增添了巨大期待,但间距发展潜力转现依然较远。大部分 NFT 的锻造,立足于选购创好的图象或 GIF 动画的顾客,换句话说作品并没有往日历史时间,不像那些已经存有的、更老的作品,这种作品以往的所有权可以被详尽编号。除此之外,博物馆在获得工艺品的过程当中收集到的深层信息,很有可能不易置入区块链或储存在链上。对于所有形式的艺术…

    2023年 1月 7日
    1380
  • DDD币怎么样?值得购买吗?

    ddd无域币,为体育、娱乐、交通、气象等各个领域提供量化数据和交易的区块链项目,国产项目,基于以太坊的公链,技术上来说实现难道不大,不过项目知名度不高,仅上线几个小平台,流通性不足,价格相对高点也跌了百分之九十多,目前仅能列为空气币,后期有待继续观察。 DDD主打全生态的智能合约开发,项目愿景是通过打造一个智能化区块链数字合约引擎,使得各行业的开发者都可以非…

    区块链 2022年 11月 20日
    1700
  • 什么是比特币钱包?比特币钱包初学者指南

    区块链钱包,顾名思义,是用于存储、管理和交换加密货币(虚拟货币)的工具。它们采用了密码学技术,通过公私钥对,允许用户安全地发送和接收数字资产。本篇文章将详细介绍区块链钱包的概念、工作原理、不同类型的钱包以及如何选择适合自己的钱包。 一、区块链钱包的工作原理 – 区块链钱包用于管理用户的公私钥对,即一对加密密钥。公钥可以被他人所知,并且用于接收加密…

    2024年 3月 7日
    780
  • 联想加入元宇宙的世界后对于布局手机VR有什么影响

    关键在于联想自己的品牌太垮了,基本没做好。在回收摩托罗拉手机后续的双品牌管理中,联想看起来高中低档皆有布局,但自己的这些中低档产品都并没有搞出知名度,忽然加上一个高档,顾客没法创建对联想的手机品牌认知度。而这身后,是联想反复横跳的手机市场拓展线路。在2007年,联想可排到国内手机市场第四的位置。但由于手机业务线一直亏本,营不能收到整体的1%,联想在18今年初…

    2023年 1月 2日
    1500
  • Vesper项目亮点

    摘要 Vesper是一个开源且去中心化的、旨在帮助个人建立自己的数字身份的项目,在Vesper上,每个人都可以自主管理自己的数据和身份信息,并获得更加优质的数字身份保护服务。 亮点分析 Vesper的去中心化架构 Vesper采用了去中心化架构,这使得个人数字身份信息不再由中心化机构管理,而是由个人自己掌控。这种去中心化架构也可以解决目前中心化身份管理机构频…

    区块链 2023年 12月 17日
    1910

联系我们

不接风险内容

在线咨询: QQ交谈

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信