Ledger Connect Kit攻击事件复盘_每日快讯(日常热点指南)

Ledger Connect Kit攻击事件复盘


Ledger Connect Kit攻击事件复盘

  2023-12-16 19:43:56     简体|繁體
http://news.qghjm.com/1019353.html

作者:极客Web3,来源:作者推特@eternal1997L

刚才,Ledger Connect Kit的npm库1.1.5/1.1.6/1.1.7被黑客攻击,其中植入了攻击逻辑。

Ledger Connect Kit是用于dApp连接Ledger钱包的一个库,被很多dApp集成,发布于Ledger的npm管理网站JSDELIVR上。

Ledger在该网站的账户被盗,黑客将该库替换为了有害版本。

在本次攻击的文件中可以看到,黑客直接用Drainer类替换了正常的窗口逻辑。

Drainer顾名思义就是榨取器,不仅会弹出伪造的DrainerPopup弹窗,也会处理各种资产的转账逻辑。

在Drainer类的start()方法中,会检查该钱包的余额,如果小于黑客设置的minimalDrainValue=0.001

主币,则不会启动攻击。

显然,在任何常见的EVM系网络上,余额小于这个数的钱包都不太可能有任何有价值的资产,黑客也不想浪费时间。

然后开始搜索sweets“甜点”,也就是你的资产。

对不同的资产,黑客丧心病狂地布置了约30多个case,包括ETH/BSC/ARB等知名主网的主币和其上的知名项目的代币、NFT等,只要你有相应的资产,就会直接触发转账动作。

以其中transferNative()转走主币为例,虽然发送这一步还是要取得签名的,但中招的用户应该不少。

Ledger应对方法很简单:夺回账号控制权,更新库版本1.1.8,发布新库。

可以看到1.1.8的更新记录,没有任何实际内容,只有版本号变化,因为github上的代码库并没有出问题。

Ledger在发布新版本后,一是可以让开发者使用最新的1.1.8版本而非被黑客替换的版本,二是可以让用户检查是否正在使用有问题的版本。

修复方法

对用户而言,应访问先访问https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 看看图中划出来这部分文字是否是1.1.8 ,或者更高的版本,如果是则表示安全。

如果不是,进入浏览器的开发者工具,清除缓存后完成修复。

对开发者而言,应该更新项目内的npm依赖。已经上线的项目的且不是在线动态引用库的项目,并且使用了有问题版本的,应该重新编译和部署。

Q:我不是Ledger用户,会不会受影响?

A:根据Ledger官方的介绍,这个库是用来连接Ledger钱包的。但黑客修改了弹窗逻辑,其他钱包用户也可能受影响。

Q:助记词或者私钥会被盗吗?

A:不会。不论冷钱包和热钱包,其keyring私钥管理模块都只在限定的场景内交出助记词和私钥(一般是用户要求查看助记词)。不可能暴露给任何其他函数调用。



编辑:web3528btc 来源:加密钱包代币

免责声明:以上文章内容信息均搜集自互联网或用户发布,并不代表本站观点或立场,本站不对其真实合法性负责。如有信息侵犯了您的权益,请联系本站将立即删除。
分享到:

  • 上一篇
    下一篇

  • 今日要闻|实事关注

    每日快讯(日常热点指南)
    手机查看(二维码扫一扫)

    每日快讯网为您提供最新的行业简讯、新闻报道,以及今日热点内容,重大事件等实时资讯,24小时不间断播报,让您获得最新行业信息。
    « 2026年 » « 01月 »
    1234
    567891011
    12131415161718
    19202122232425
    262728293031

    最新资讯

    招商证券:落后产能有望出清,化工行业盈利能力或迎来边际改善
  • 2026-01-16 12:44:08

     

    让小区治理“顺”起来
  • 2026-01-16 12:36:02

     

    我是亿星诚的商务总监黄金鑫,[代运营托管]激光治疗仪,睡眠仪,养生壶,绞肉机,热菜板,百度(baidu)/视频号AI量大,需要的来,我们是推广代运营服务商,欢迎点击对接合作与我联系。
  • 2026-01-16 12:27:56

     

    安逸花借了五百逾期让还八百多怎么办?借五百让还八百这合规吗?
  • 2026-01-16 12:19:49

     

    我是武汉维冠的武汉维冠,[代运营托管]中小病种技术软文加粉 源头 质量优秀 沟通效率高 ,我们是乙方综合性服务商,欢迎点击对接合作与我联系。
  • 2026-01-16 12:11:43

     

    提供微信阅读量社群量网赚量积分墙量
  • 2026-01-16 12:03:37

     

    全行业代运营/寻求甲方合作
  • 2026-01-16 11:55:31

     

    我是郑州哒极的商务负责人韩旭,[开户代运营]头条耳鸣 胃病 失眠血糖 痔疮 骨病 痛风便秘哮喘 关节血压功效 的量日耗2000+粉,我们是乙方综合性服务商,欢迎点击对接合作与我联系。
  • 2026-01-16 11:47:25

     

    我是拳头科技的快手销售王欣,[开户代运营]养生,口腔,妇产,整形快手有户,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-01-16 11:39:19

     

    我是合肥玖佑的商务总监徐雪松,[开户代运营]百度(baidu)引流账户,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-01-16 11:31:12

     

    我是上海微盟的渠道经理谢凯,[开户代运营]快手腾讯一代端口,全行业可开,可代运营,欢迎咨询合作,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-01-16 11:23:06

     

    我是全网互动的总经理李裕全,[开户代运营]抖音、快手一代收量,磁力引擎:磁力金牛,磁力智投,开户+代运营+素材产出,我们是广告媒体代理商,欢迎点击对接合作与我联系。
  • 2026-01-16 11:15:00

     

    我是杭州激石的商务专员胡思思,[开户代运营]学历、研究生首咨,我们是,欢迎点击对接合作与我联系。
  • 2026-01-16 11:06:54

     

    延续实施支持居民换购住房n有关个人所得税政策
  • 2026-01-16 10:58:48

     

    154.76亿元市值限售股今日解禁
  • 2026-01-16 10:50:41