Новостной репортаж Software Технологии
14 декабря 2023

Библиотека Ledger ConnectKit скомпрометирована с помощью Drainer, что представляет угрозу безопасности для Web3 Apps

Коротко

Библиотека ConnectKit компании Ledger была взломана, в результате чего законный инструмент был заменен скриптом-сборщиком, который выявил множество Web3 Программы.

Библиотека Ledger ConnectKit скомпрометирована, что представляет угрозу безопасности Web 3.0 Приложения

Нарушение безопасности произошло в Web3 сфере, ставя под угрозу Леджер КоннектКит библиотека, имеющая решающее значение для связи Ledger Live с приложениями. Этот взлом предполагает замену библиотеки «сливным» скриптом, представляющим серьезную угрозу средствам пользователей.

Скомпрометированный пакет ConnectKit автоматически загружает сценарий JavaScript с cdn.jsdelivr.net, который включает в себя фильтр, в глобальную область видимости.

Это проникновение сделало уязвимым интерфейс приложений, использующих эту библиотеку, особенно после авторизации пользователя. В отчетах указывается, что злоумышленники изменили модальное окно подключения к кошельку, подвергая риску всех владельцев кошельков, а не только тех, кто использует Ledger Live.

Предупреждения, выпущенные Ledger Безопасность

Известные эксперты по безопасности криптовалют, в том числе Бантег, подтвердили компрометацию библиотеки Ledger и советуют не взаимодействовать с любыми децентрализованными приложениями (dApps), пока не появится больше ясности. Уязвимость, похоже, также затрагивает загрузчик Ledger Connect-Kit-Loader, поскольку он слабо определяет зависимость.

Атака потенциально затрагивает широкий круг сторон, о чем свидетельствует список затронутых библиотек и приложений с использованием @ledgerhq/connect-kit. Предложение Ledger использовать загрузчик Connect-Kit для загрузки Connect-Kit усугубляет проблему, поскольку даже закрепленные версии загрузчика получают последнюю версию Connect-Kit, что приводит к повсеместному проникновению.

Злоумышленникам удалось скомпрометировать значительное количество библиотек, нацелившись только на комплект подключения. Ledger идентифицирует версию 1.1.4 как последний известный безопасный выпуск, но считает все выпуски до 1.1.7, опубликованные в день атаки, скомпрометированными.

Этот инцидент безопасности подчеркивает критическую важность надежных мер кибербезопасности в быстро развивающемся мире. Web 3.0, где даже такие хорошо зарекомендовавшие себя инструменты, как библиотека Ledger, не застрахованы от изощренных кибератак.

Отказ от ответственности

В соответствии с Руководство трастового проектаОбратите внимание, что информация, представленная на этой странице, не предназначена и не должна интерпретироваться как юридическая, налоговая, инвестиционная, финансовая или любая другая форма консультации. Важно инвестировать только то, что вы можете позволить себе потерять, и обращаться за независимой финансовой консультацией, если у вас есть какие-либо сомнения. Для получения дополнительной информации мы предлагаем обратиться к положениям и условиям, а также к страницам справки и поддержки, предоставленным эмитентом или рекламодателем. MetaversePost стремится предоставлять точную и объективную отчетность, однако рыночные условия могут быть изменены без предварительного уведомления.

Об авторе

Ник — опытный аналитик и писатель в Metaverse Post, специализирующаяся на предоставлении передовых знаний о быстро меняющемся мире технологий с особым акцентом на AI / ML, XR, VR, аналитику в цепочке и разработку блокчейна. Его статьи вовлекают и информируют разнообразную аудиторию, помогая ей опережать технологические достижения. Обладая степенью магистра экономики и менеджмента, Ник хорошо разбирается в нюансах делового мира и его взаимосвязи с новыми технологиями.

Другие статьи
Ник Асти
Ник Асти

Ник — опытный аналитик и писатель в Metaverse Post, специализирующаяся на предоставлении передовых знаний о быстро меняющемся мире технологий с особым акцентом на AI / ML, XR, VR, аналитику в цепочке и разработку блокчейна. Его статьи вовлекают и информируют разнообразную аудиторию, помогая ей опережать технологические достижения. Обладая степенью магистра экономики и менеджмента, Ник хорошо разбирается в нюансах делового мира и его взаимосвязи с новыми технологиями.

Hot Stories
Подпишитесь на нашу рассылку.
Новости

Институциональный аппетит к биткойн-ETF растет на фоне волатильности

Раскрытие информации через отчеты 13F показывает, что известные институциональные инвесторы балуются биткойн-ETF, подчеркивая растущее признание...

Узнать больше

Наступил день вынесения приговора: судьба CZ висит на волоске, поскольку суд США рассматривает ходатайство Министерства юстиции

Чанпэн Чжао сегодня предстанет перед судом США в Сиэтле.

Узнать больше
Присоединяйтесь к нашему сообществу инновационных технологий
Узнать больше
Читать далее
Nexo начинает «охоту», чтобы вознаградить пользователей токенами NEXO на сумму 12 миллионов долларов за взаимодействие с ее экосистемой
Области применения: Новостной репортаж Технологии
Nexo начинает «охоту», чтобы вознаградить пользователей токенами NEXO на сумму 12 миллионов долларов за взаимодействие с ее экосистемой
8 мая 2024
Биржа Revolut X Revolut привлекает криптотрейдеров нулевой комиссией производителя и расширенной аналитикой
Области применения: Software Истории и обзоры Технологии
Биржа Revolut X Revolut привлекает криптотрейдеров нулевой комиссией производителя и расширенной аналитикой
8 мая 2024
Криптовалютная торговая платформа BitMEX представляет торговлю опционами с нулевой комиссией и денежными стимулами
Бизнес Области применения: Новостной репортаж
Криптовалютная торговая платформа BitMEX представляет торговлю опционами с нулевой комиссией и денежными стимулами
8 мая 2024
Lisk официально переходит на Ethereum Layer 2 и представляет ядро ​​v4.0.6
Новостной репортаж Технологии
Lisk официально переходит на Ethereum Layer 2 и представляет ядро ​​v4.0.6
8 мая 2024
CRYPTOMERIA LABS PTE. ООО