Naujienų ataskaita programinė įranga Technologija
Gruodis 14, 2023

Ledger ConnectKit biblioteka pažeista dėl kanalizacijos, keliančios pavojų saugumui Web3 programos

Trumpai

Ledger's ConnectKit biblioteka buvo pažeista, teisėtą įrankį pakeitus drenažo scenarijumi, kuris atskleidė daugybę Web3 apps.

Ledger ConnectKit biblioteka pažeista, kelianti pavojų saugumui Web 3.0 Programos

Įvyko saugumo pažeidimas Web3 sferoje, pažeidžiant Ledger ConnectKit biblioteka, itin svarbi norint susieti Ledger Live su programomis. Šis įsilaužimas apima bibliotekos pakeitimą „drenerio“ scenarijumi, keliančiu rimtą grėsmę vartotojų lėšoms.

Sukompromituotas paketas „ConnectKit“ automatiškai įkelia „JavaScript“ scenarijų iš cdn.jsdelivr.net, kuriame yra nutekėjimo priemonė, į pasaulinę apimtį.

Dėl įsiskverbimo šią biblioteką naudojančių programų sąsaja tapo pažeidžiama, ypač gavus vartotojo įgaliojimą. Ataskaitose nurodoma, kad užpuolikai pakeitė piniginės ryšio modalinį langą, sukeldami pavojų visiems piniginės savininkams, o ne tik tiems, kurie naudojasi. „Ledger Live“.

Įspėjimai, kuriuos išleido Ledger saugumas

Žymūs kriptovaliutų saugumo ekspertai, įskaitant banteg, patvirtino Ledger bibliotekos kompromisą ir pataria vengti sąveikos su bet kokiomis decentralizuotomis programomis (dApps), kol atsiras daugiau aiškumo. Panašu, kad pažeidžiamumas taip pat turi įtakos knygos „connect-kit-loader“, nes jis laisvai nurodo priklausomybę.

Ataka gali paveikti daugybę šalių, kaip rodo paveiktų bibliotekų ir programų, naudojančių @ledgerhq/connect-kit. Ledger pasiūlymas naudoti connect-kit loader įkeliant connect-kit paaštrina problemą, nes net prisegtos kroviklio versijos gauna naujausią Connect-kit versiją, todėl plačiai įsiskverbia.

Užpuolikai sugebėjo pažeisti daugybę bibliotekų, taikydami tik į prisijungimo rinkinį. Ledger identifikuoja 1.1.4 versiją kaip paskutinę žinomą saugią versiją, tačiau visus leidimus iki 1.1.7, paskelbtus atakos dieną, laiko pažeistais.

Šis saugumo incidentas pabrėžia itin svarbią tvirtų kibernetinio saugumo priemonių svarbą sparčiai besivystančiame Web 3.0 domenas, kuriame net gerai žinomi įrankiai, tokie kaip Ledger's biblioteka, nėra apsaugoti nuo sudėtingų kibernetinių atakų.

Atsakomybės neigimas

Remdamasi tuo, Pasitikėjimo projekto gairės, atkreipkite dėmesį, kad šiame puslapyje pateikta informacija nėra skirta ir neturėtų būti aiškinama kaip teisinė, mokesčių, investicinė, finansinė ar bet kokia kita konsultacija. Svarbu investuoti tik tai, ką galite sau leisti prarasti, ir, jei turite kokių nors abejonių, kreiptis į nepriklausomą finansinę konsultaciją. Norėdami gauti daugiau informacijos, siūlome peržiūrėti taisykles ir nuostatas bei pagalbos ir palaikymo puslapius, kuriuos pateikia išdavėjas arba reklamuotojas. MetaversePost yra įsipareigojusi teikti tikslias, nešališkas ataskaitas, tačiau rinkos sąlygos gali keistis be įspėjimo.

Apie autorių

Nikas yra patyręs analitikas ir rašytojas Metaverse Post, kuri specializuojasi teikiant pažangiausias įžvalgas apie greitą technologijų pasaulį, ypatingą dėmesį skiriant AI/ML, XR, VR, grandininei analizei ir blokų grandinės kūrimui. Jo straipsniai įtraukia ir informuoja įvairią auditoriją, padėdami jai neatsilikti nuo technologijų kreivės. Ekonomikos ir vadybos magistro laipsnį turintis Nikas puikiai suvokia verslo pasaulio niuansus ir jo sankirtą su naujomis technologijomis.

Daugiau straipsnių
Nikas Astis
Nikas Astis

Nikas yra patyręs analitikas ir rašytojas Metaverse Post, kuri specializuojasi teikiant pažangiausias įžvalgas apie greitą technologijų pasaulį, ypatingą dėmesį skiriant AI/ML, XR, VR, grandininei analizei ir blokų grandinės kūrimui. Jo straipsniai įtraukia ir informuoja įvairią auditoriją, padėdami jai neatsilikti nuo technologijų kreivės. Ekonomikos ir vadybos magistro laipsnį turintis Nikas puikiai suvokia verslo pasaulio niuansus ir jo sankirtą su naujomis technologijomis.

Institucinis apetitas Bitcoin ETF atžvilgiu auga dėl nepastovumo

13F paraiškų atskleidimas atskleidžia žymius institucinius investuotojus, kurie naudojasi Bitcoin ETF, o tai rodo, kad vis labiau pritariama...

Žinoti daugiau

Ateina nuosprendžio paskelbimo diena: CZ likimas subalansuotas, nes JAV teismas svarsto DOJ prašymą

Changpeng Zhao šiandien laukia nuosprendžio JAV teisme Sietle.

Žinoti daugiau
Prisijunkite prie mūsų naujoviškų technologijų bendruomenės
Skaityti daugiau
Skaityti daugiau
„Espresso Systems“ bendradarbiauja su „Polygon Labs“, kad sukurtų „AggLayer“, kad pagerintų sudėtinio suderinamumą
Atsakingas verslas Naujienų ataskaita Technologija
„Espresso Systems“ bendradarbiauja su „Polygon Labs“, kad sukurtų „AggLayer“, kad pagerintų sudėtinio suderinamumą
Gali 9, 2024
ZKP maitinamas infrastruktūros protokolas „ZKBase“ pristato veiksmų planą, planuoja „Testnet“ paleidimą gegužę
Naujienų ataskaita Technologija
ZKP maitinamas infrastruktūros protokolas „ZKBase“ pristato veiksmų planą, planuoja „Testnet“ paleidimą gegužę
Gali 9, 2024
BLOCKCHANCE ir CONF3RENCE susivienikite dėl didžiausių Vokietijos Web3 Konferencija Dortmunde
Atsakingas verslas rinkos programinė įranga Istorijos ir apžvalgos Technologija
BLOCKCHANCE ir CONF3RENCE susivienikite dėl didžiausių Vokietijos Web3 Konferencija Dortmunde
Gali 9, 2024
„NuLink“ paleidžiama „Bybit“. Web3 IDO platforma. Prenumeratos etapas pratęsiamas iki gegužės 13 d
rinkos Naujienų ataskaita Technologija
„NuLink“ paleidžiama „Bybit“. Web3 IDO platforma. Prenumeratos etapas pratęsiamas iki gegužės 13 d
Gali 9, 2024
CRYPTOMERIA LABS PTE. LTD.