Ledger Connect Kit攻击事件复盘_全球资讯热分享网(专注热点收集平台)

Ledger Connect Kit攻击事件复盘


Ledger Connect Kit攻击事件复盘

  2023-12-16 23:38:31     简体|繁體
https://refenxiang.com/1019462.html

作者:极客Web3,来源:作者推特@eternal1997L

刚才,Ledger Connect Kit的npm库1.1.5/1.1.6/1.1.7被黑客攻击,其中植入了攻击逻辑。

Ledger Connect Kit是用于dApp连接Ledger钱包的一个库,被很多dApp集成,发布于Ledger的npm管理网站JSDELIVR上。

Ledger在该网站的账户被盗,黑客将该库替换为了有害版本。

在本次攻击的文件中可以看到,黑客直接用Drainer类替换了正常的窗口逻辑。

Drainer顾名思义就是榨取器,不仅会弹出伪造的DrainerPopup弹窗,也会处理各种资产的转账逻辑。

在Drainer类的start()方法中,会检查该钱包的余额,如果小于黑客设置的minimalDrainValue=0.001

主币,则不会启动攻击。

显然,在任何常见的EVM系网络上,余额小于这个数的钱包都不太可能有任何有价值的资产,黑客也不想浪费时间。

然后开始搜索sweets“甜点”,也就是你的资产。

对不同的资产,黑客丧心病狂地布置了约30多个case,包括ETH/BSC/ARB等知名主网的主币和其上的知名项目的代币、NFT等,只要你有相应的资产,就会直接触发转账动作。

以其中transferNative()转走主币为例,虽然发送这一步还是要取得签名的,但中招的用户应该不少。

Ledger应对方法很简单:夺回账号控制权,更新库版本1.1.8,发布新库。

可以看到1.1.8的更新记录,没有任何实际内容,只有版本号变化,因为github上的代码库并没有出问题。

Ledger在发布新版本后,一是可以让开发者使用最新的1.1.8版本而非被黑客替换的版本,二是可以让用户检查是否正在使用有问题的版本。

修复方法

对用户而言,应访问先访问https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 看看图中划出来这部分文字是否是1.1.8 ,或者更高的版本,如果是则表示安全。

如果不是,进入浏览器的开发者工具,清除缓存后完成修复。

对开发者而言,应该更新项目内的npm依赖。已经上线的项目的且不是在线动态引用库的项目,并且使用了有问题版本的,应该重新编译和部署。

Q:我不是Ledger用户,会不会受影响?

A:根据Ledger官方的介绍,这个库是用来连接Ledger钱包的。但黑客修改了弹窗逻辑,其他钱包用户也可能受影响。

Q:助记词或者私钥会被盗吗?

A:不会。不论冷钱包和热钱包,其keyring私钥管理模块都只在限定的场景内交出助记词和私钥(一般是用户要求查看助记词)。不可能暴露给任何其他函数调用。



编辑:web3528btc 来源:加密钱包代币

分享到:

  • 上一篇
    下一篇

  • 分享知识|收获智慧

    全球资讯热分享网(专注热点收集平台)
    手机查看(二维码扫一扫)

    全球资讯热分享网,最有影响力热点信息分类网站,主要集合图文、知识、日常、娱乐、财经、文化、生活、致富、女性、地区、科技等多类信息分享交流,免费提供最有价值的头条信息平台。
    « 2025年 » « 01月 »
    12345
    6789101112
    13141516171819
    20212223242526
    2728293031

    最新资讯

    [开户]男科加粉成本110-130 食品130-150 小病种130 诚寻广告主合作
  • 2025-01-13 14:05:19

     

    欠工商银行信用卡一万逾期10年怎么办?这样应对好
  • 2025-01-13 13:56:12

     

    以为是休息,其实很耗气血的4个行为!希望你一个也没占
  • 2025-01-13 13:47:05

     

    遭遇痛经堪比酷刑!中医看痛经,不伤正气防复发,让你告别布洛芬
  • 2025-01-13 13:37:59

     

    拼多多客服回复率多少才算合格?如何有效提升?
  • 2025-01-13 13:28:52

     

    拼多多场景推广人群出价怎么调整?推广成交出价多少才合适?
  • 2025-01-13 13:19:45

     

    拼多多最新自然流量玩法有哪些?如何有效提升店铺流量?
  • 2025-01-13 13:10:39

     

    拼多多补单断一天可以吗?补单一天补多少单比较合适?
  • 2025-01-13 13:01:32

     

    拼多多如何推广热销产品?实用技巧大揭秘!
  • 2025-01-13 12:52:25

     

    拼多多新手如何提高访客量?访客量多少才算正常?
  • 2025-01-13 12:43:18

     

    拼多多上完货没流量怎么办?如何有效提升店铺流量?
  • 2025-01-13 12:34:12

     

    淘宝店铺引流两大基本方法是什么?如何有效提升店铺流量?
  • 2025-01-13 12:25:05

     

    淘宝权重低了如何逆风翻盘?权重下滑背后有哪些隐情?
  • 2025-01-13 12:15:58

     

    淘宝2心到3心要几个评价?淘宝二心升三心要多久?全面解析淘宝信用等级升级之路
  • 2025-01-13 12:06:51

     

    如何查询淘宝所有类目销量排名?类目又该如何选择?
  • 2025-01-13 11:57:45