דיווח חדשות תוכנה טכנולוגיה
דצמבר 14, 2023

ספריית Ledger ConnectKit נפגעת עם מייבש, שמהווה סיכוני אבטחה Web3 Apps

בקיצור

ספריית ConnectKit של Ledger נפרצה, והחליפה את הכלי הלגיטימי בסקריפט מייבש שחשף Web3 אפליקציות.

ספריית Ledger ConnectKit נפגעת, מהווה סיכוני אבטחה Web 3.0 יישומים

התרחשה פרצת אבטחה ב Web3 תחום, מתפשר על Ledger ConnectKit ספרייה, חיונית לקישור Ledger Live עם יישומים. פריצה זו כוללת החלפת הספרייה בסקריפט 'מנקז', המהווה איום רציני על כספי המשתמשים.

החבילה שנפרצה, ConnectKit —- טוענת אוטומטית סקריפט JavaScript מ-cdn.jsdelivr.net, הכולל מייבש, לתוך ההיקף הגלובלי.

הסתננות זו הפכה את החזית של היישומים המשתמשים בספרייה זו לפגיע, במיוחד לאחר הרשאת משתמש. דיווחים מצביעים על כך שתוקפים שינו את החלון המודאלי של חיבור הארנק, והעמידו את כל בעלי הארנק בסיכון, לא רק את אלה המשתמשים ספר לדג'ר לייב.

אזהרות שהונפקו על ידי לדג'ר אבטחה

מומחי אבטחת מטבעות קריפטוגרפיים בולטים, כולל Banteg, אישרו את הפשרה של ספריית Ledger וממליצים נגד אינטראקציות עם יישומים מבוזרים כלשהם (dApps) עד שתתגלה יותר בהירות. נראה שהפגיעות משפיעה גם על ה- Ledger connect-kit-loader, מכיוון שהוא מציין את התלות באופן רופף.

המתקפה עשויה להשפיע על מגוון רחב של גורמים, כפי שמצוין על ידי רשימה של ספריות ויישומים מושפעים המשתמשים ב- @ledgerhq/connect-kit. ההצעה של לדג'ר להשתמש ב-connect-kit loader לטעינת connect-kit מחמירה את הבעיה, שכן אפילו גרסאות מוצמדות של הטוען מביאות את הגרסה העדכנית ביותר של connect-kit, מה שמוביל לחדירה נרחבת.

תוקפים הצליחו לסכן מספר לא מבוטל של ספריות על ידי מיקוד רק לערכת החיבור. Ledger מזהה את גרסה 1.1.4 כגרסה הבטוחה האחרונה הידועה, אך מחשיב את כל המהדורות עד 1.1.7, שפורסמו ביום ההתקפה, כנפגעות.

אירוע אבטחה זה מדגיש את החשיבות הקריטית של אמצעי אבטחת סייבר חזקים בהתפתחות המהירה Web 3תחום .0, שבו אפילו כלים מבוססים כמו הספרייה של לדג'ר אינם חסינים מפני התקפות סייבר מתוחכמות.

כתב ויתור

בקנה אחד עם הנחיות פרויקט אמון, אנא שים לב שהמידע המסופק בדף זה אינו מיועד ואין לפרש אותו כייעוץ משפטי, מס, השקעות, פיננסי או כל צורה אחרת של ייעוץ. חשוב להשקיע רק את מה שאתה יכול להרשות לעצמך להפסיד ולפנות לייעוץ פיננסי עצמאי אם יש לך ספק. למידע נוסף, אנו מציעים להתייחס לתנאים ולהגבלות וכן לדפי העזרה והתמיכה שסופקו על ידי המנפיק או המפרסם. MetaversePost מחויבת לדיווח מדויק וחסר פניות, אך תנאי השוק עשויים להשתנות ללא הודעה מוקדמת.

על המחבר

ניק הוא אנליסט וכותב מוכשר ב Metaverse Post, המתמחה באספקת תובנות חדשניות בעולם הטכנולוגיה המהיר, עם דגש מיוחד על AI/ML, XR, VR, אנליטיקה על השרשרת ופיתוח בלוקצ'יין. המאמרים שלו מעסיקים קהל מגוון ומודיעים להם, ועוזרים להם להקדים את העקומה הטכנולוגית. בעל תואר שני בכלכלה וניהול, לניק יש הבנה מוצקה של הניואנסים של עולם העסקים וההצטלבות שלו עם טכנולוגיות מתפתחות.

מאמרים נוספים
ניק אסטי
ניק אסטי

ניק הוא אנליסט וכותב מוכשר ב Metaverse Post, המתמחה באספקת תובנות חדשניות בעולם הטכנולוגיה המהיר, עם דגש מיוחד על AI/ML, XR, VR, אנליטיקה על השרשרת ופיתוח בלוקצ'יין. המאמרים שלו מעסיקים קהל מגוון ומודיעים להם, ועוזרים להם להקדים את העקומה הטכנולוגית. בעל תואר שני בכלכלה וניהול, לניק יש הבנה מוצקה של הניואנסים של עולם העסקים וההצטלבות שלו עם טכנולוגיות מתפתחות.

Hot Stories

Lisk עובר רשמית ל-Ethereum Layer 2 וחושפת Core v4.0.6

by אליסה דוידסון
מאי 08, 2024
הצטרף לניוזלטר שלנו.
חדשות אחרונות

Lisk עובר רשמית ל-Ethereum Layer 2 וחושפת Core v4.0.6

by אליסה דוידסון
מאי 08, 2024

התיאבון המוסדי גדל לקראת תעודות סל של ביטקוין על רקע תנודתיות

גילויים באמצעות הגשת 13F חושפים משקיעים מוסדיים בולטים שמתעסקים בתעודות סל של ביטקוין, מה שמדגיש הסכמה גוברת של ...

יודע יותר

יום גזר הדין מגיע: גורלה של CZ באיזון כאשר בית המשפט האמריקני שוקל את הטענה של DOJ

צ'אנגפנג ג'או עומד היום בפני גזר דין בבית משפט אמריקאי בסיאטל.

יודע יותר
הצטרף לקהילת הטכנולוגיה החדשנית שלנו
למידע נוסף
קראו עוד
Nexo יוזמת את 'המצוד' כדי לתגמל את המשתמשים באסימוני NEXO של 12 מיליון דולר על כך שהם מעורבים במערכת האקולוגית שלה
שוקי דיווח חדשות טכנולוגיה
Nexo יוזמת את 'המצוד' כדי לתגמל את המשתמשים באסימוני NEXO של 12 מיליון דולר על כך שהם מעורבים במערכת האקולוגית שלה
מאי 8, 2024
Revolut X Exchange של Revolut שוקדת על סוחרי קריפטו עם אפס עמלות יצרן, וניתוח מתקדם
שוקי תוכנה סיפורים וסקירות טכנולוגיה
Revolut X Exchange של Revolut שוקדת על סוחרי קריפטו עם אפס עמלות יצרן, וניתוח מתקדם
מאי 8, 2024
פלטפורמת מסחר קריפטו BitMEX מציגה לראשונה מסחר באופציות עם 0 עמלות ותמריצים במזומן
עסקים שוקי דיווח חדשות
פלטפורמת מסחר קריפטו BitMEX מציגה לראשונה מסחר באופציות עם 0 עמלות ותמריצים במזומן
מאי 8, 2024
Lisk עובר רשמית ל-Ethereum Layer 2 וחושפת Core v4.0.6
דיווח חדשות טכנולוגיה
Lisk עובר רשמית ל-Ethereum Layer 2 וחושפת Core v4.0.6
מאי 8, 2024
CRYPTOMERIA LABS PTE. בע"מ.