Uudiste reportaaž tarkvara Tehnoloogia
Detsember 14, 2023

Ledger ConnectKiti raamatukogu on ohustatud äravoolutoruga, mis kujutab endast turvariske Web3 Apps

Põgusalt

Ledgeri ConnectKiti teeki rikuti, asendades seadusliku tööriista tühjendusskriptiga, mis paljastas palju Web3 apps.

Ledger ConnectKiti teek on ohus, mis kujutab endast turvariske Web 3.0 Rakendused

aastal toimus turvarikkumine Web3 sfääri, kompromiteerides Ledger ConnectKit raamatukogu, mis on ülioluline Ledger Live'i sidumiseks rakendustega. See häkkimine hõlmab raamatukogu asendamist "dreneri" skriptiga, mis kujutab tõsist ohtu kasutajate rahalistele vahenditele.

Ohustatud pakett ConnectKit laadib veebisaidilt cdn.jsdelivr.net automaatselt JavaScripti skripti, mis sisaldab äravoolu, globaalsesse ulatusse.

See sissetungimine muutis seda teeki kasutavate rakenduste esiserva haavatavaks, eriti pärast kasutaja autoriseerimist. Aruanded näitavad, et ründajad on muutnud rahakotiühenduse modaalset akent, pannes ohtu kõik rahakoti omanikud, mitte ainult need, kes kasutavad Ledger Live.

Ledgeri väljastatud hoiatused TURVALISUS

Märkimisväärsed krüptovaluutade turvaeksperdid, sealhulgas banteg, on kinnitanud Ledgeri raamatukogu kompromissi ja soovitavad hoiduda interaktsioonidest mis tahes detsentraliseeritud rakendustega (dApps), kuni selgus. Tundub, et haavatavus mõjutab ka pearaamatu connect-kit-loaderit, kuna see määrab sõltuvuse lõdvalt.

Rünnak võib potentsiaalselt mõjutada paljusid osapooli, nagu näitab loendit mõjutatud raamatukogudest ja rakendustest, mis kasutavad @ledgerhq/connect-kit. Ledgeri soovitus kasutada connect-kit laadijat connect-kit laadimiseks süvendab probleemi, kuna isegi laaduri kinnitatud versioonid toovad kaasa ühenduse komplekti uusima versiooni, mis toob kaasa laialdase sissetungimise.

Ründajatel on õnnestunud ohustada märkimisväärset hulka teeke, sihites ainult ühenduskomplekti. Ledger tuvastab versiooni 1.1.4 kui viimast teadaolevat ohutut väljalaset, kuid loeb kõik väljalasked kuni versioonini 1.1.7, mis postitati rünnaku päeval, ohustatuks.

See turvaintsident rõhutab tugevate küberjulgeolekumeetmete kriitilist tähtsust kiiresti arenevas Web 3.0 domeen, kus isegi väljakujunenud tööriistad, nagu Ledgeri teek, ei ole keerukate küberrünnakute suhtes immuunsed.

Kaebused

Vastavalt Usaldusprojekti juhised, pange tähele, et sellel lehel esitatud teave ei ole mõeldud ega tohiks tõlgendada kui juriidilist, maksu-, investeerimis-, finants- või muud nõuannet. Oluline on investeerida ainult seda, mida saate endale lubada kaotada, ja kahtluste korral küsida sõltumatut finantsnõu. Lisateabe saamiseks soovitame vaadata nõudeid ja tingimusi ning väljaandja või reklaamija pakutavaid abi- ja tugilehti. MetaversePost on pühendunud täpsele ja erapooletule aruandlusele, kuid turutingimusi võidakse ette teatamata muuta.

Umbes Autor

Nik on tunnustatud analüütik ja kirjanik Metaverse Post, mis on spetsialiseerunud tipptasemel arusaamade pakkumisele kiires tempos tehnoloogiamaailmas, pöörates erilist tähelepanu AI/ML-ile, XR-ile, VR-ile, ahelasisesele analüüsile ja plokiahela arendamisele. Tema artiklid kaasavad ja teavitavad mitmekesist publikut, aidates neil tehnoloogilisest kõverast ees püsida. Majanduse ja juhtimise magistrikraadi omaval Nikil on kindel arusaam ärimaailma nüanssidest ja selle lõikumisest esilekerkivate tehnoloogiatega.

Veel artikleid
Nik Asti
Nik Asti

Nik on tunnustatud analüütik ja kirjanik Metaverse Post, mis on spetsialiseerunud tipptasemel arusaamade pakkumisele kiires tempos tehnoloogiamaailmas, pöörates erilist tähelepanu AI/ML-ile, XR-ile, VR-ile, ahelasisesele analüüsile ja plokiahela arendamisele. Tema artiklid kaasavad ja teavitavad mitmekesist publikut, aidates neil tehnoloogilisest kõverast ees püsida. Majanduse ja juhtimise magistrikraadi omaval Nikil on kindel arusaam ärimaailma nüanssidest ja selle lõikumisest esilekerkivate tehnoloogiatega.

Hot Stories
Liituge meie uudiskirjaga.
Uudised

Institutsionaalne isu kasvab volatiilsuse tõttu Bitcoini ETF-ide poole

13F-i dokumentide kaudu avaldatud teave paljastab märkimisväärsed institutsionaalsed investorid, kes tegelevad Bitcoini ETF-idega, rõhutades, et ...

Rohkem teada

Karistuspäev saabub: CZ saatus on tasakaalus, kuna USA kohus võtab DOJ palvet arvesse

Changpeng Zhao ootab täna ees kohtuotsus USA Seattle'i kohtus.

Rohkem teada
Liituge meie uuendusliku tehnikakogukonnaga
Loe rohkem
Loe edasi
Espresso Systems teeb koostööd Polygon Labsiga, et arendada AggLayerit, et parandada koondkoostalitlust
Äri Uudiste reportaaž Tehnoloogia
Espresso Systems teeb koostööd Polygon Labsiga, et arendada AggLayerit, et parandada koondkoostalitlust
Võib 9 2024
ZKP-toega infrastruktuuriprotokoll ZKBase avalikustab tegevuskava, plaanib Testneti käivitamist mais
Uudiste reportaaž Tehnoloogia
ZKP-toega infrastruktuuriprotokoll ZKBase avalikustab tegevuskava, plaanib Testneti käivitamist mais
Võib 9 2024
BLOCKCHANCE ja CONF3RENCE ühinege Saksamaa suurimaks Web3 Konverents Dortmundis
Äri turud tarkvara Lood ja ülevaated Tehnoloogia
BLOCKCHANCE ja CONF3RENCE ühinege Saksamaa suurimaks Web3 Konverents Dortmundis
Võib 9 2024
NuLink käivitub Bybitis Web3 IDO platvorm. Tellimisfaas kestab 13. maini
turud Uudiste reportaaž Tehnoloogia
NuLink käivitub Bybitis Web3 IDO platvorm. Tellimisfaas kestab 13. maini
Võib 9 2024
CRYPTOMERIA LABS PTE. LTD.