Ledger Connect Kit攻击事件复盘_全球资讯热分享网(专注热点收集平台)

Ledger Connect Kit攻击事件复盘


Ledger Connect Kit攻击事件复盘

  2023-12-16 23:38:31     简体|繁體
http://refenxiang.com/1019462.html

作者:极客Web3,来源:作者推特@eternal1997L

刚才,Ledger Connect Kit的npm库1.1.5/1.1.6/1.1.7被黑客攻击,其中植入了攻击逻辑。

Ledger Connect Kit是用于dApp连接Ledger钱包的一个库,被很多dApp集成,发布于Ledger的npm管理网站JSDELIVR上。

Ledger在该网站的账户被盗,黑客将该库替换为了有害版本。

在本次攻击的文件中可以看到,黑客直接用Drainer类替换了正常的窗口逻辑。

Drainer顾名思义就是榨取器,不仅会弹出伪造的DrainerPopup弹窗,也会处理各种资产的转账逻辑。

在Drainer类的start()方法中,会检查该钱包的余额,如果小于黑客设置的minimalDrainValue=0.001

主币,则不会启动攻击。

显然,在任何常见的EVM系网络上,余额小于这个数的钱包都不太可能有任何有价值的资产,黑客也不想浪费时间。

然后开始搜索sweets“甜点”,也就是你的资产。

对不同的资产,黑客丧心病狂地布置了约30多个case,包括ETH/BSC/ARB等知名主网的主币和其上的知名项目的代币、NFT等,只要你有相应的资产,就会直接触发转账动作。

以其中transferNative()转走主币为例,虽然发送这一步还是要取得签名的,但中招的用户应该不少。

Ledger应对方法很简单:夺回账号控制权,更新库版本1.1.8,发布新库。

可以看到1.1.8的更新记录,没有任何实际内容,只有版本号变化,因为github上的代码库并没有出问题。

Ledger在发布新版本后,一是可以让开发者使用最新的1.1.8版本而非被黑客替换的版本,二是可以让用户检查是否正在使用有问题的版本。

修复方法

对用户而言,应访问先访问https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 看看图中划出来这部分文字是否是1.1.8 ,或者更高的版本,如果是则表示安全。

如果不是,进入浏览器的开发者工具,清除缓存后完成修复。

对开发者而言,应该更新项目内的npm依赖。已经上线的项目的且不是在线动态引用库的项目,并且使用了有问题版本的,应该重新编译和部署。

Q:我不是Ledger用户,会不会受影响?

A:根据Ledger官方的介绍,这个库是用来连接Ledger钱包的。但黑客修改了弹窗逻辑,其他钱包用户也可能受影响。

Q:助记词或者私钥会被盗吗?

A:不会。不论冷钱包和热钱包,其keyring私钥管理模块都只在限定的场景内交出助记词和私钥(一般是用户要求查看助记词)。不可能暴露给任何其他函数调用。



编辑:web3528btc 来源:加密钱包代币

分享到:

  • 上一篇
    下一篇

  • 分享知识|收获智慧

    全球资讯热分享网(专注热点收集平台)
    手机查看(二维码扫一扫)

    全球资讯热分享网,最有影响力热点信息分类网站,主要集合图文、知识、日常、娱乐、财经、文化、生活、致富、女性、地区、科技等多类信息分享交流,免费提供最有价值的头条信息平台。
    « 2026年 » « 03月 »
    1
    2345678
    9101112131415
    16171819202122
    23242526272829
    3031

    最新资讯

    我是辛辉煌的业务经理张小琴,[代运营]中医课、食疗图书、美容课、AI课、激光治疗仪、小护士、血糖仪、睡眠仪、血压计、养生壶、买菜车、微压锅、泡酒桶、海盐热敷披肩、泡酒桶,我们是推广代运营服务商,欢迎点
  • 2026-03-31 06:48:03

     

    我是巨划算的销售专员练文杰,[代运营]百度(baidu)电商高点开户代运营 对公47 对私53 ❗ ❗!❗,我们是推广代运营服务商,欢迎点击对接合作与我联系。
  • 2026-03-31 06:38:59

     

    拍拍贷逾期法务协商需要多久?协商好之后还会催收吗?
  • 2026-03-31 06:29:56

     

    上海德达心血管医院成功举办RDN专场学术交流会议
  • 2026-03-31 06:20:52

     

    百位营养师力荐,每日乔安姜黄饮凭什么成为新爆款?
  • 2026-03-31 06:11:48

     

    拍拍贷逾期已发律师函怎么解决?1个案例教你3步解决拍拍贷逾期
  • 2026-03-31 06:02:45

     

    医师帮联盟破解基层医疗发展难题
  • 2026-03-31 05:53:41

     

    杰士邦出品新款仿生皮安全套:这一次,终于贴近!
  • 2026-03-31 05:44:38

     

    我是喜推科技的深圳喜推科技,[代运营]小红书本土20,本地推12,腾讯8,快手7,闲鱼50全媒体一代收量,可接代运营,红书流转户8收,我们是广告媒体方,欢迎点击对接合作与我联系。
  • 2026-03-31 05:35:34

     

    我是皆知传媒的广告商务彭小珍,[代运营]闲鱼超级擦亮开户、代运营、全链路托管服务,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-03-31 05:26:30

     

    我是亿星诚的商务总监黄金鑫,[代运营]四品一械,养生,食品功效专业代运营(可切量,可跑户)有需要的可以先加个好友聊聊,我们是推广代运营服务商,欢迎点击对接合作与我联系。
  • 2026-03-31 05:17:27

     

    我是腾讯的销售经理蒋子强,[代运营]广点通婚恋户,适配25-55周岁单身男女表单投放,账户稳定,有需求可联系,我们是推广代运营服务商,欢迎点击对接合作与我联系。
  • 2026-03-31 05:08:23

     

    我是武汉善名居的媒介专员方可欣,[代运营]快手平台全行业高政策开户,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-03-31 04:59:20

     

    我是奕维网络的销售总监陈小凡,[代运营]抖音本地推 体检:胃肠 肛肠 甲状腺 肺部 痛风 关节 耳鼻喉 肝病 腰椎 结石 眼部 男科 口腔:种植牙 牙齿矫正 牙齿贴片 心理 :,我们是乙方综合性服务
  • 2026-03-31 04:50:16

     

    我是广州屹心的销售总监苏锦文,[代运营]百度(baidu)男科/翡翠鉴定/ai直播间,视频号ai,我们是推广代运营服务商,欢迎点击对接合作与我联系。
  • 2026-03-31 04:41:12