Novinová správa Softvér Technológia
Decembra 14, 2023

Knižnica Ledger ConnectKit skompromitovaná s odkvapkávačom, čo predstavuje bezpečnostné riziká Web3 aplikácie

Stručne

Knižnica ConnectKit spoločnosti Ledger bola narušená a legitímny nástroj bol nahradený skriptom odkvapkávania, ktorý odhalil mnohé Web3 aplikácie.

Knižnica Ledger ConnectKit ohrozená, čo predstavuje bezpečnostné riziká Web 3.0 Aplikácie

Došlo k narušeniu bezpečnosti v Web3 guľa, ktorá ohrozuje Ledger ConnectKit knižnica, kľúčová pre prepojenie Ledger Live s aplikáciami. Tento hack zahŕňa nahradenie knižnice „odkvapkávacím“ skriptom, čo predstavuje vážnu hrozbu pre finančné prostriedky používateľov.

Kompromitovaný balík ConnectKit —- automaticky načíta skript JavaScript z cdn.jsdelivr.net, ktorý obsahuje odkvapkávač, do globálneho rozsahu.

Táto infiltrácia spôsobila zraniteľnosť frontendu aplikácií využívajúcich túto knižnicu, najmä po autorizácii používateľa. Správy naznačujú, že útočníci zmenili modálne okno pripojenia k peňaženke, čím ohrozili všetkých vlastníkov peňaženiek, nielen tých, ktorí Ledger naživo.

Varovania vydané Ledgerom zabezpečenia

Významní odborníci na bezpečnosť kryptomien, vrátane bantegu, potvrdili kompromis knižnice Ledger a neodporúčajú interakcie s akýmikoľvek decentralizovanými aplikáciami (dApps), kým nebude jasnejšie. Zdá sa, že táto chyba zabezpečenia ovplyvňuje aj načítač súpravy na pripojenie účtovnej knihy, pretože voľne špecifikuje závislosť.

Útok môže potenciálne ovplyvniť široké spektrum strán, ako naznačuje zoznam ovplyvnených knižníc a aplikácií, ktoré používajú @ledgerhq/connect-kit. Ledgerov návrh použiť na načítanie pripojovacej súpravy zavádzač pripájacej súpravy tento problém ešte zhoršuje, pretože aj pripnuté verzie zavádzača načítavajú najnovšiu verziu pripájacej súpravy, čo vedie k rozsiahlej infiltrácii.

Útočníkom sa podarilo kompromitovať značný počet knižníc tým, že sa zamerali len na súpravu pripojenia. Ledger identifikuje verziu 1.1.4 ako posledné známe bezpečné vydanie, ale považuje všetky vydania do 1.1.7 zverejnené v deň útoku za napadnuté.

Tento bezpečnostný incident podčiarkuje zásadný význam robustných opatrení v oblasti kybernetickej bezpečnosti v rýchlo sa vyvíjajúcom prostredí Web 3doména .0, kde ani dobre zavedené nástroje ako Ledgerova knižnica nie sú imúnne voči sofistikovaným kybernetickým útokom.

Vylúčenie zodpovednosti

V súlade s Pokyny k projektu Trust, uvedomte si, že informácie uvedené na tejto stránke nie sú zamýšľané a nemali by byť interpretované ako právne, daňové, investičné, finančné alebo iné formy poradenstva. Je dôležité investovať len toľko, koľko si môžete dovoliť stratiť a v prípade akýchkoľvek pochybností vyhľadať nezávislé finančné poradenstvo. Ak chcete získať ďalšie informácie, odporúčame vám pozrieť si zmluvné podmienky, ako aj stránky pomoci a podpory poskytnuté vydavateľom alebo inzerentom. MetaversePost sa zaviazala poskytovať presné a nezaujaté správy, ale podmienky na trhu sa môžu zmeniť bez upozornenia.

O autorovi

Nik je uznávaný analytik a spisovateľ v Metaverse Post, ktorá sa špecializuje na poskytovanie špičkových náhľadov do rýchlo sa rozvíjajúceho sveta technológií s osobitným dôrazom na AI/ML, XR, VR, on-chain analytiku a vývoj blockchainu. Jeho články zapájajú a informujú rôznorodé publikum a pomáhajú mu udržať si náskok pred technologickou krivkou. Nik, ktorý má magisterský titul v odbore ekonómia a manažment, dobre rozumie nuansám obchodného sveta a jeho prieniku s novými technológiami.

Ďalšie články
Nik Asti
Nik Asti

Nik je uznávaný analytik a spisovateľ v Metaverse Post, ktorá sa špecializuje na poskytovanie špičkových náhľadov do rýchlo sa rozvíjajúceho sveta technológií s osobitným dôrazom na AI/ML, XR, VR, on-chain analytiku a vývoj blockchainu. Jeho články zapájajú a informujú rôznorodé publikum a pomáhajú mu udržať si náskok pred technologickou krivkou. Nik, ktorý má magisterský titul v odbore ekonómia a manažment, dobre rozumie nuansám obchodného sveta a jeho prieniku s novými technológiami.

Hot Stories
Pridajte sa k nášmu newsletteru.
Novinky

Inštitucionálny apetít rastie smerom k bitcoinovým ETF uprostred volatility

Zverejnenia prostredníctvom podaní 13F odhaľujú pozoruhodných inštitucionálnych investorov, ktorí sa venujú bitcoinovým ETF, čo podčiarkuje rastúcu akceptáciu ...

vedieť viac

Prichádza deň odsúdenia: Osud CZ visí v rovnováhe, pretože americký súd zvažuje žalobu ministerstva spravodlivosti

Changpeng Zhao dnes čaká na americkom súde v Seattli odsúdenie.

vedieť viac
Pripojte sa k našej komunite inovatívnych technológií
Čítaj viac
Čítaj viac
Nexo iniciuje „hon“ na odmeňovanie používateľov 12 miliónmi dolárov v tokenoch NEXO za interakciu s jej ekosystémom
trhy Novinová správa Technológia
Nexo iniciuje „hon“ na odmeňovanie používateľov 12 miliónmi dolárov v tokenoch NEXO za interakciu s jej ekosystémom
Môže 8, 2024
Revolut X Exchange s kryptomenami Woos Crypto Traders s nulovými poplatkami pre tvorcov a pokročilou analýzou
trhy Softvér Príbehy a recenzie Technológia
Revolut X Exchange s kryptomenami Woos Crypto Traders s nulovými poplatkami pre tvorcov a pokročilou analýzou
Môže 8, 2024
Platforma na obchodovanie s kryptomenami BitMEX uvádza na trh opčné obchodovanie s nulovými poplatkami a hotovostnými stimulmi
firmy trhy Novinová správa
Platforma na obchodovanie s kryptomenami BitMEX uvádza na trh opčné obchodovanie s nulovými poplatkami a hotovostnými stimulmi
Môže 8, 2024
Lisk oficiálne prechádza na Ethereum Layer 2 a odhaľuje Core v4.0.6
Novinová správa Technológia
Lisk oficiálne prechádza na Ethereum Layer 2 a odhaľuje Core v4.0.6
Môže 8, 2024
CRYPTOMERIA LABS PTE. LTD.