加密货币连接库漏洞 DApp遭攻击需紧急修补

在2023年12月18日,多个去中心化应用程序(DApps)的前端,其中包括Zapper、SushiSwap、Phantom、Ballancer和Revoke.cash,在使用Ledger连接器时受到了入侵。在发现安全漏洞近三个小时后,Ledger报告称,恶意版本的文件已于UTC时间下午1:35左右被替换为其正版版本。

Ledger提醒用户始终清除签名交易,并补充说,Ledger屏幕上的地址和信息是唯一真实的信息。如果您的Ledger设备屏幕和您的电脑/手机屏幕显示的内容有差异,请立即停止交易。

SushiSwap首席技术官Matthew
Lilley是第一个报告此问题的人。他指出,一个常用的Web3连接器被入侵,恶意代码被注入到许多DApps中。链上分析师表示,Ledger库证实了该漏洞,其中易受攻击的代码插入了排水器账户地址。

0.png

在这次事件中,Ledger连接器的安全漏洞可能对许多使用该连接器的DApps造成了严重影响。攻击者可能会利用这个漏洞来窃取用户的数字资产或者执行其他恶意行为。因此,Ledger和相关DApps团队需要尽快采取措施修复漏洞并保护用户的数据安全。同时,用户也需要保持警惕,谨慎使用数字资产,并确保他们使用的DApps是安全的。

红色警报:

在进一步通知之前,不要与任何dApp进行交互。似乎一个常用的web3连接器已被入侵,允许恶意代码注入,影响众多dApp。

— 我就是软件 (@MatthewLilley) 2023 年 12 月 18 日

Lilley将Ledger归咎于多个DApps持续存在的漏洞和妥协。这位高管声称,Ledger的内容分发网络受到了攻击,JavaScript是从受攻击的网络加载的。

看起来像是账簿

——骗局嗅探器| Web3反诈骗(@realScamSniffer) 2023年12月18日

Ledger
connector是一个由许多DApps使用并由Ledger维护的库。添加了一个钱包排水器,因此从用户帐户中提取资产可能不会自行发生。但是,像MetaMask这样的浏览器钱包会显示提示,并可能使恶意行为者访问资产。

Lilley警告用户避免使用Ledger连接器的任何DApps,并补充说“连接套件”也很容易受到攻击,这不是一次单独的攻击,而是对多个DApps的大规模攻击。

红色警报:

在进一步通知之前,不要与任何dApp进行交互。似乎一个常用的web3连接器已被入侵,允许恶意代码注入,影响众多dApp。

— www.Yfhhf.coM 我是软件 (@MatthewLilley) 2023年12月18日

Lilley 指责 Ledger 在多个 DApp 上持续存在的漏洞和妥协。这位高管声称,Ledger 的内容分发网络受到了攻击,JavaScript
从受到攻击的网络中加载。

看起来Ledger的@ledgerhq/connect-kit npm包被黑客攻击了,最新发布是在2小时前。

— 骗局嗅探器 | Web3反诈骗 (@realScamSniffer) 2023年12月18日

Ledger
connector是一个由许多DApps使用并由Ledger维护的库。添加了一个钱包排水器,因此从用户帐户中提取资产可能不会自行发生。但是,像MetaMask这样的浏览器钱包会显示提示,并可能使恶意行为者访问资产。

Lilley警告用户避免使用Ledger连接器的任何DApps,并补充说“连接套件”也很容易受到攻击,这不是一次单独的攻击,而是对多个DApps的大规模攻击。

Blockaid的联合创始人兼首席执行官Ido Ben-Natan告诉Cointelegraph:

“分类账用户如果不进行交易就不会面临风险。它不会在事先批准的情况下被利用。Revoke.cash
尤其受到影响,所以不要与之交互。过去两个小时,受影响的资金数量达到数十万美元。许多网站仍然受到影响,用户也受到了打击。”

Ledger承认其代码中的漏洞,并表示已“删除了Ledger Connect
Kit的恶意版本”,并补充说“现在正在推出一个正版版本来替换恶意文件。”

我们已经识别并删除了Ledger Connect Kit的恶意版本。

目前正在推出一个真正的版本来替换恶意文件。请暂时不要与任何dApp进行交互。我们将随时向您通报情况。

您的Ledger设备和…

——Ledger(@Ledger),2023年12月18日

本文部分内容来自互联网,如有疑问请与我们联系。

发布者:币侠,转转请注明出处:https://www.yfhhf.com/qukuai/262768.html

(0)
上一篇 2024年 3月 8日 下午6:14
下一篇 2024年 3月 8日 下午7:00

相关推荐

  • 以太坊测试币有价值吗?

    很多同学在发布智能合约时都面临缺少以太币的问题。主网的ETH太贵,测试网的ETH很难挖到。其实测试网的ETH可以通过水龙头网站”获取。 水龙头网站(英文 Faucet)是指区块链中免费提供测试数字货币的网站。通常是一些大的团队为了宣传自己的产品而做的公益事宜。百度搜索"Faucet +数字货币名字(btc.eth)"能够找到比特币、以太币…

    2023年 1月 29日
    3220
  • 欧易手机安卓平台app下载 欧易安卓版本下载最新

    欧易是一款非常给力的区块链生态钱包网赚app!在这里你不仅可以浏览到最新的区块链币圈相关资讯、新闻、动态而且软件中也是有着很多的资讯内容供你来进行享用的可以让用户找到非常多的区块链信息,软件的货币是非常多的,在这里你不仅可以浏览到最新的区块链币圈相关资讯、新闻、动态可以对你需要交易的区块链进行查看,后续还会不断更新。 欧易特色安全性:4年安全运行,数字资产存…

    2022年 11月 25日
    2000
  • LMC币/邻萌宝到底是什么?LMC币项目团队实力怎么样?

    LMC全称LoMoCoin,是内置于邻萌宝APP的一种全新的数字货币(其底层技术是区块链技术)。 这是2016年就上线的老项目了,也是市场上为数不多的一个老币,而市场上来说,目前的一个行情来看,项目一斤没有任何的竞争优势了,毕竟代币已经没有交易量,归零也是几天的事情。而lmc是邻萌宝的平台币,而邻萌宝平台一直没有多大的粉丝量。并且在市场上也是没有任何的资金支…

    区块链 2022年 11月 20日
    2380
  • 下载欧易OKEx_欧易OKEx平台手机版下载

    下载欧易OKEx是一款专业性的虚拟货币平台交易,并给用户即时提供丰富多彩的行业动态,用户能够按照实际的具体情况选用适宜的完成买卖。服务平台在200个国家和地区中有超出2干万用户,是世界技术领先的数字资产综合服务平台。278玩为您提供欧易OKEx平台手机版下载!   下载欧易OKEx产品内容 1、为用户提供一个安全稳定的数字货币交易所,可以在线存储其…

    区块链 2022年 10月 30日
    2400
  • 支付宝怎么买usdt?如何购买USDT币最新教程!

    在币圈如果要说绕不开的一个币种,那么绝对是USDT,可能有朋友不会去购买BTC,但只要炒币都会接触到USDT!本文就来给大家简单介绍下USDT是什么,以及USDT怎么买卖交易 一、USDT是什么币? USDT中文名泰达币,它是一个由泰达公司发行的锚定美元的稳定币,也是目前加密货币市场最大的稳定币。稳定币即价值稳定、价格不存在太大波动的币种,1USDT价值永远…

    2023年 5月 15日
    1.4K0

联系我们

不接风险内容

在线咨询: QQ交谈

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信