<rt id="ogeyi"><tr id="ogeyi"></tr></rt>
    1. <label id="ogeyi"></label>
      <label id="ogeyi"></label>

      幣圈網

      Ledger Connect Kit攻擊事件復盤

      剛才,Ledger Connect Kit的npm庫1.1.5/1.1.6/1.1.7被黑客攻擊,其中植入了攻擊邏輯。

      Ledger Connect Kit是用于dApp連接Ledger錢包的一個庫,被很多dApp集成,發布于Ledger的npm管理網站JSDELIVR上。

      Ledger在該網站的賬戶被盜,黑客將該庫替換為了有害版本。

      在本次攻擊的文件中可以看到,黑客直接用Drainer類替換了正常的窗口邏輯。

      Drainer顧名思義就是榨取器,不僅會彈出偽造的DrainerPopup彈窗,也會處理各種資產的轉賬邏輯。

      在Drainer類的start()方法中,會檢查該錢包的余額,如果小于黑客設置的minimalDrainValue=0.001

      主幣,則不會啟動攻擊。

      顯然,在任何常見的EVM系網絡上,余額小于這個數的錢包都不太可能有任何有價值的資產,黑客也不想浪費時間。

      然后開始搜索sweets“甜點”,也就是你的資產。

      對不同的資產,黑客喪心病狂地布置了約30多個case,包括ETH/BSC/ARB等知名主網的主幣和其上的知名項目的代幣、NFT等,只要你有相應的資產,就會直接觸發轉賬動作。

      以其中transferNative()轉走主幣為例,雖然發送這一步還是要取得簽名的,但中招的用戶應該不少。

      Ledger應對方法很簡單:奪回賬號控制權,更新庫版本1.1.8,發布新庫。

      可以看到1.1.8的更新記錄,沒有任何實際內容,只有版本號變化,因為github上的代碼庫并沒有出問題。

      Ledger在發布新版本后,一是可以讓開發者使用最新的1.1.8版本而非被黑客替換的版本,二是可以讓用戶檢查是否正在使用有問題的版本。

      修復方法

      對用戶而言,應訪問先訪問https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 看看圖中劃出來這部分文字是否是1.1.8 ,或者更高的版本,如果是則表示安全。

      如果不是,進入瀏覽器的開發者工具,清除緩存后完成修復。

      對開發者而言,應該更新項目內的npm依賴。已經上線的項目的且不是在線動態引用庫的項目,并且使用了有問題版本的,應該重新編譯和部署。

      Q:我不是Ledger用戶,會不會受影響?

      A:根據Ledger官方的介紹,這個庫是用來連接Ledger錢包的。但黑客修改了彈窗邏輯,其他錢包用戶也可能受影響。

      Q:助記詞或者私鑰會被盜嗎?

      A:不會。不論冷錢包和熱錢包,其keyring私鑰管理模塊都只在限定的場景內交出助記詞和私鑰(一般是用戶要求查看助記詞)。不可能暴露給任何其他函數調用。

      鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

      主站蜘蛛池模板: 激情五月婷婷综合网站| 久久婷婷五月综合色丁香| 国产精品亚洲综合| 青青青国产色视频在线观看国产亚洲欧洲国产综合 | 亚洲综合久久夜AV | 综合久久久久久中文字幕亚洲国产国产综合一区首 | 色综合久久久久网| 小说区图片区综合久久88| 精品无码综合一区| 亚洲伊人色一综合网| 天天综合天天看夜夜添狠狠玩| 久久综合亚洲色HEZYO国产 | 伊人久久综合无码成人网| 亚洲国产综合人成综合网站| 99久久综合狠狠综合久久aⅴ | 激情综合色五月丁香六月亚洲| 五月天激情综合网| 色综合视频一区二区三区| 激情综合丁香五月| 亚洲综合激情另类专区| 欧美日韩色另类综合| 亚洲国产综合精品| 亚洲综合一区二区精品导航| 国产精品激情综合久久| 色偷偷91久久综合噜噜噜| 天天综合色一区二区三区| 狠狠色成人综合首页| AV色综合久久天堂AV色综合在| 色综合中文综合网| 亚洲综合偷自成人网第页色| 亚洲综合亚洲国产尤物| 国产成人综合久久综合| 亚洲丁香婷婷综合久久| 国产亚洲综合视频| 一本色道久久综合狠狠躁| 精品国产国产综合精品| 精品亚洲综合在线第一区| 亚洲欧洲日韩国产综合在线二区 | 久久综合精品国产二区无码| 伊人久久婷婷五月综合97色| 色综合91久久精品中文字幕|