Rapport de nouvelles Logiciels Technologie
14 décembre 2023

Bibliothèque Ledger ConnectKit compromise avec un draineur, posant des risques de sécurité pour Web3 Applications

En bref

La bibliothèque ConnectKit de Ledger a été violée, remplaçant l'outil légitime par un script draineur qui exposait de nombreuses Web3 applications.

Bibliothèque Ledger ConnectKit compromise, posant des risques de sécurité pour Web 3.0 Demandes

Une faille de sécurité s'est produite dans le Web3 sphère, compromettant la Kit de connexion au grand livre bibliothèque, cruciale pour relier Ledger Live aux applications. Ce piratage implique le remplacement de la bibliothèque par un script « draineur », ce qui constitue une menace sérieuse pour les fonds des utilisateurs.

Le package compromis, ConnectKit — charge automatiquement un script JavaScript de cdn.jsdelivr.net, qui inclut un draineur, dans la portée globale.

Cette infiltration a rendu vulnérable le frontend des applications utilisant cette bibliothèque, notamment après autorisation de l'utilisateur. Les rapports indiquent que les attaquants ont modifié la fenêtre modale de connexion du portefeuille, mettant ainsi en danger tous les propriétaires de portefeuille, pas seulement ceux qui l'utilisent. Ledger Live.

Avertissements émis par Ledger Sécurité

Des experts notables en sécurité des cryptomonnaies, dont banteg, ont confirmé la compromission de la bibliothèque Ledger et déconseillent les interactions avec toute application décentralisée (dApps) jusqu'à ce que plus de clarté émerge. La vulnérabilité semble également affecter le chargeur de kit de connexion du grand livre, car il spécifie la dépendance de manière vague.

L'attaque a potentiellement un impact sur un large éventail de parties, comme l'indique une liste de bibliothèques et d'applications affectées utilisant le @ledgerhq/connect-kit. La suggestion de Ledger d'utiliser le chargeur connect-kit pour charger connect-kit exacerbe le problème, car même les versions épinglées du chargeur récupèrent la dernière version de connect-kit, conduisant à une infiltration généralisée.

Les attaquants ont réussi à compromettre un nombre important de bibliothèques en ciblant uniquement le kit de connexion. Ledger identifie la version 1.1.4 comme la dernière version sûre connue, mais considère toutes les versions jusqu'à la 1.1.7, publiées le jour de l'attaque, comme compromises.

Cet incident de sécurité souligne l’importance cruciale de mesures de cybersécurité robustes dans un contexte en évolution rapide. Web 3.0, où même des outils bien établis comme la bibliothèque de Ledger ne sont pas à l'abri de cyberattaques sophistiquées.

Clause de non-responsabilité 

En ligne avec la Lignes directrices du projet de confiance, veuillez noter que les informations fournies sur cette page ne sont pas destinées à être et ne doivent pas être interprétées comme des conseils juridiques, fiscaux, d'investissement, financiers ou toute autre forme de conseil. Il est important d’investir uniquement ce que vous pouvez vous permettre de perdre et de demander des conseils financiers indépendants en cas de doute. Pour plus d'informations, nous vous suggérons de vous référer aux conditions générales ainsi qu'aux pages d'aide et de support mises à disposition par l'émetteur ou l'annonceur. MetaversePost s'engage à fournir des rapports précis et impartiaux, mais les conditions du marché sont susceptibles de changer sans préavis.

A propos de l'auteur

Nik est un analyste et écrivain accompli à Metaverse Post, spécialisée dans la fourniture d'informations de pointe sur le monde en évolution rapide de la technologie, avec un accent particulier sur l'IA/ML, la XR, la VR, l'analyse en chaîne et le développement de la blockchain. Ses articles engagent et informent un public diversifié, les aidant à garder une longueur d'avance sur la courbe technologique. Titulaire d'une maîtrise en économie et gestion, Nik possède une solide compréhension des nuances du monde des affaires et de son intersection avec les technologies émergentes.

Plus d'articles
Nik Asti
Nik Asti

Nik est un analyste et écrivain accompli à Metaverse Post, spécialisée dans la fourniture d'informations de pointe sur le monde en évolution rapide de la technologie, avec un accent particulier sur l'IA/ML, la XR, la VR, l'analyse en chaîne et le développement de la blockchain. Ses articles engagent et informent un public diversifié, les aidant à garder une longueur d'avance sur la courbe technologique. Titulaire d'une maîtrise en économie et gestion, Nik possède une solide compréhension des nuances du monde des affaires et de son intersection avec les technologies émergentes.

L’appétit institutionnel augmente pour les ETF Bitcoin dans un contexte de volatilité

Les divulgations via les dépôts 13F révèlent que des investisseurs institutionnels notables se sont lancés dans les ETF Bitcoin, soulignant une acceptation croissante de...

En savoir plus

Le jour de la détermination de la peine arrive : le sort de CZ est en jeu alors que le tribunal américain examine le plaidoyer du DOJ

Changpeng Zhao est sur le point d'être condamné aujourd'hui par un tribunal américain à Seattle.

En savoir plus
Rejoignez notre communauté technologique innovante
En savoir plus
En savoir plus
Nexo lance « The Hunt » pour récompenser les utilisateurs avec 12 millions de dollars en jetons NEXO pour leur engagement dans son écosystème
Marchés Rapport de nouvelles Technologie
Nexo lance « The Hunt » pour récompenser les utilisateurs avec 12 millions de dollars en jetons NEXO pour leur engagement dans son écosystème
8 mai 2024
Revolut X Exchange de Revolut séduit les traders de crypto avec des frais de création nuls et des analyses avancées
Marchés Logiciels Histoires et critiques Technologie
Revolut X Exchange de Revolut séduit les traders de crypto avec des frais de création nuls et des analyses avancées
8 mai 2024
La plateforme de trading de crypto BitMEX lance le trading d'options sans frais ni incitations en espèces
La Brochure Marchés Rapport de nouvelles
La plateforme de trading de crypto BitMEX lance le trading d'options sans frais ni incitations en espèces
8 mai 2024
Lisk passe officiellement à Ethereum Layer 2 et dévoile Core v4.0.6
Rapport de nouvelles Technologie
Lisk passe officiellement à Ethereum Layer 2 et dévoile Core v4.0.6
8 mai 2024
CRYPTOMERIA LABS PTE. LTD.