Ledger Connect Kit攻擊事件復(fù)盤

訪客 1年前 (2023-12-15) 閱讀數(shù) 294 #區(qū)塊鏈
文章標(biāo)簽 快訊

作者:極客Web3,來源:作者推特@eternal1997L

剛才,Ledger Connect Kit的npm庫1.1.5/1.1.6/1.1.7被黑客攻擊,其中植入了攻擊邏輯。

Ledger Connect Kit是用于dApp連接Ledger錢包的一個(gè)庫,被很多dApp集成,發(fā)布于Ledger的npm管理網(wǎng)站JSDELIVR上。

Ledger在該網(wǎng)站的賬戶被盜,黑客將該庫替換為了有害版本。

ZlRhll26BRHuSKgAUQTVa3vDiHxmeVIPnm85Qchg.jpeg

在本次攻擊的文件中可以看到,黑客直接用Drainer類替換了正常的窗口邏輯。

Drainer顧名思義就是榨取器,不僅會(huì)彈出偽造的DrainerPopup彈窗,也會(huì)處理各種資產(chǎn)的轉(zhuǎn)賬邏輯。

DJPvzPSV7O7r5x4iEF9nex2SsyOvImWyQT7mgmQN.jpeg

在Drainer類的start()方法中,會(huì)檢查該錢包的余額,如果小于黑客設(shè)置的minimalDrainValue=0.001

主幣,則不會(huì)啟動(dòng)攻擊。

顯然,在任何常見的EVM系網(wǎng)絡(luò)上,余額小于這個(gè)數(shù)的錢包都不太可能有任何有價(jià)值的資產(chǎn),黑客也不想浪費(fèi)時(shí)間。

iJ3oUrvvYnNHS7G572bybmxv2hZ2TLAnhUkwF3nV.jpeg

然后開始搜索sweets“甜點(diǎn)”,也就是你的資產(chǎn)。

j2hzXwIDjgxVkoB0d0qdir0pL05mDO1Aj8VAEhme.jpeg

對(duì)不同的資產(chǎn),黑客喪心病狂地布置了約30多個(gè)case,包括ETH/BSC/ARB等知名主網(wǎng)的主幣和其上的知名項(xiàng)目的代幣、NFT等,只要你有相應(yīng)的資產(chǎn),就會(huì)直接觸發(fā)轉(zhuǎn)賬動(dòng)作。

x1dyTrGc7mRy980DAETmFUghqn1ulJR8LYOfl0AZ.jpeg

以其中transferNative()轉(zhuǎn)走主幣為例,雖然發(fā)送這一步還是要取得簽名的,但中招的用戶應(yīng)該不少。

Pnre7e333RkRb9V9BG7V9Ql8wrCw0x929rvh75Py.jpeg

Ledger應(yīng)對(duì)方法很簡單:奪回賬號(hào)控制權(quán),更新庫版本1.1.8,發(fā)布新庫。

可以看到1.1.8的更新記錄,沒有任何實(shí)際內(nèi)容,只有版本號(hào)變化,因?yàn)間ithub上的代碼庫并沒有出問題。

Ledger在發(fā)布新版本后,一是可以讓開發(fā)者使用最新的1.1.8版本而非被黑客替換的版本,二是可以讓用戶檢查是否正在使用有問題的版本。

9psXktndNjl3pVv2QaQFA1CNmqbwexBUzhZ3tSvG.jpeg

修復(fù)方法

對(duì)用戶而言,應(yīng)訪問先訪問https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1? ?看看圖中劃出來這部分文字是否是1.1.8 ,或者更高的版本,如果是則表示安全。

如果不是,進(jìn)入瀏覽器的開發(fā)者工具,清除緩存后完成修復(fù)。

z9UfCvyggLPgGDERrexcenpysxDVICvzxweXt4vA.jpeg

對(duì)開發(fā)者而言,應(yīng)該更新項(xiàng)目內(nèi)的npm依賴。已經(jīng)上線的項(xiàng)目的且不是在線動(dòng)態(tài)引用庫的項(xiàng)目,并且使用了有問題版本的,應(yīng)該重新編譯和部署。

Q:我不是Ledger用戶,會(huì)不會(huì)受影響?

A:根據(jù)Ledger官方的介紹,這個(gè)庫是用來連接Ledger錢包的。但黑客修改了彈窗邏輯,其他錢包用戶也可能受影響。

Q:助記詞或者私鑰會(huì)被盜嗎?

A:不會(huì)。不論冷錢包和熱錢包,其keyring私鑰管理模塊都只在限定的場(chǎng)景內(nèi)交出助記詞和私鑰(一般是用戶要求查看助記詞)。不可能暴露給任何其他函數(shù)調(diào)用。

熱門
主站蜘蛛池模板: 啊灬啊灬别停啊灬用力啊免费| 天堂网在线资源www最新版| 亚洲人成伊人成综合网久久久 | 国产成人精品视频一区二区不卡 | 97热久久免费频精品99| 年轻帅主玩奴30min视频| 一级毛片免费观看不收费| 美女黄色免费网站| 国产成人综合日韩精品无码| a级毛片毛片免费观看永久| 成年午夜无码av片在线观看| 久久精品国产99久久久| 欧美免赞性视频| 亚洲精品动漫免费二区| 福利在线一区二区| 四虎影视永久免费观看网址| 香港三级电影在线观看| 国产激情一区二区三区| 91在线国内在线播放老师| 天天综合亚洲色在线精品| 丁香六月婷婷在线| 无码人妻精品一区二区三区夜夜嗨 | 肉伦禁忌小说小可的奶水| 国产大片b站免费观看推荐| 午夜性色吃奶添下面69影院| 国产精品青青青高清在线| a拍拍男女免费看全片| 强开小婷嫩苞又嫩又紧视频| 久久91精品国产91久久户| 日韩在线视频不卡| 亚洲a∨精品一区二区三区下载| 欧美浓毛大泬视频| 亚洲综合第二页| 男人靠女人免费视频网站在线观看 | 久久国产精品女| 国产精品国产三级在线专区| 91酒店疯狂输出女神范范| 在车里被撞了八次高c| mm131美女爱做视频在线看| 小sao货水好多真紧h视频| 一级毛片免费播放视频|