风险提示:央行等十部委发布《关于进一步防范和处置虚拟货币交易炒作风险的通知》, 请读者提高风险意识。

详解Ledger遭遇供应链攻击事件,“请用户停止链上交互”

Ledger出现重大安全事故,影响范围极广,甚至连Revoke.cash都受到了影响,攻击者已窃取约48.4万美元的资产。建议用户暂停EVM链上交互行为,直至Ledger澄清情况。

Loopy
Loopy
热度 ...

原文作者:Loopy

原文来源:Odaily星球日报

DApp

今日,著名的硬件钱包品牌  Ledger  出现重大安全事故。虽然 Ledger 有出售自己的硬件钱包,但这一事故波及面极广,远不止钱包自身,更有大量 dApp 被暴露于风险之下。目前,尚未有受损资金统计。

Odaily星球日报提醒用户,在形势明朗前,请先暂停一切 EVM 链上交互。

Ledger 出现了什么问题?

首先,本次攻击并非针对 Ledger 的硬件钱包,而是针对 dApp 进行。在 Ledger 的 GitHub 上, Ledger Library 中的 Ledger ConnectKit 套件的代码遭到了恶意篡改。

被修改的部分,则是用于 Ledger 的  WalletConnect  这一功能之中。

Ledger ConnectKit是 Ledger 提供的一个服务,具体来说,它可以减轻开发者的工作。众所周知,dApp 如果想进行交互,则必须要连接钱包,那么如何和钱包产生“连接”呢?开发者当然可以参考钱包的文档,自行开发连接部分的代码,但更成熟、更简便的方式是,使用体验优秀的、第三方的、成熟的“连接器”,直接使用由大厂开发的“连接”功能。

WalletConnect 即是这样的一个服务。它可以让用户的钱包和 dApp 产生连接,因此这一功能与几乎所有链上用户都息息相关,影响范围远超硬件钱包的用户。

哪些服务受到影响?

目前,受到影响的全部 dApp 列表尚无明确统计。但由于 Ledger 强大的影响力,大量的 dApp 均集成了这一功能,因此可以判断,受影响的 dApp 范围极广。

Odaily星球日报再次提醒广大用户,目前先停止一切 EVM 链上的交互行为。

甚至,连以“取消授权”功能而著称的 Revoke.cash 都受到了影响。这也让部分本未受到影响的用户,在取消授权之时,不幸遇到了风险事件。有社区用户反映,Revoke.cash 网站的漏洞颇为严重,他甚至未曾进行钱包链接,仅仅只是打开前端,Web 网页就已在试图相其电脑植入木马。

关于【详解Ledger遭遇供应链攻击事件,“请用户停止链上交互”】的延伸阅读

  • 比特币生态的 Pendle?一文读懂 Master Protocol

    Master Protocol是比特币生态中的新兴利率互换市场和积分Farm加速器,旨在解决比特币可编程性的挑战。它的价值在于为比特币生态的Wrap生息资产定价,目前处于测试网阶段,支持Botanix的mpBTC和Bouncebit的stBBTC。Master Protocol团队正在与Babylon和Bouncebit谈判合作,并计划在6月上线主网版本。它也是比特币生态的LST和Restaking协议的重要组成部分。

  • 探索自治世界:数字物理法则和自然可组合性

    本文总结了笔者在AW/FOCG领域实践的经验和思考,包括自治世界的起源、定义和现状,自治世界与全链游戏的关系,以及最具原语性的自治世界PixeLAW及其Solidity实现。还分享了智能合约的可组合性和互操作性。详细内容可在链接中查看。

Revoke.cash于 X 平台发文表示,Revoke.cash 已暂时关闭了网站,建议在该漏洞被利用期间不要使用任何加密网站。

Sushi 是最早被发现收到影响的平台之一。Sushi CTO Matthew Lilley 于 X 平台预警表示:“在另行通知之前,请不要与任何 Dapp 交互。某个Web3常用的连接器(connector)”疑似遭遇破坏,现可被注入影响众多 DApp 的恶意代码。”安全团队派盾 PeckShieldAlert 指出,其社区贡献者报告称  Zapper  和 Sushi 的前端已受到损害。

跨链 DEX 项目  Kyber Network  在 X 平台发文表示,出于谨慎考虑,其已禁用前端 UI,直到情况明确为止。

当前,已有包括  Trader Joe 、Hey 在内的部分 Dapp 表态已主动暂停与 Ledger 连接器集成,直至另行通知。

当然,也有“逃过一劫”的项目,Aava 创始人 Stani 就表示,Aava 暂未受影响,所有资金安全。但在 Ledger 进一步澄清之前,仍不要使用 DApp。

安全事件发酵后,市场大盘发生动荡,或为受到此事件影响。欧易  OKX  行情显示,BTC 一度下探至 41202 USDT, 1 小时内振幅 4.4% 。ETH 一度下探至 2226 USDT 1 小时内振幅 3.35% 。

最新进展更新

Scope Protocol 联创 0xSentry 在X 平台称,攻击者留下的数字痕迹中涉及@JunichiSugiura(Jun,Ledger 前员工)的 Gmail 账户,后者的帐户(信息)可能已被泄露。

DApp

22 点 44 分,据 Lookonchain 监测,Ledger Connect Kit 漏洞黑客已窃取了约 48.4 万美元的资产。Ledger 攻击者将 4.334 枚 ETH 转移到 Angel Drainer。

免责声明:本文仅代表作者个人观点,不代表链观CHAINLOOK立场,不承担法律责任。文章及观点也不构成投资意见。请用户理性看待市场风险,以及遵守所在国家和地区的相关法律法规。
图文来源:Loopy,如有侵权请联系删除。转载或引用请注明文章出处!

标签:

分享至
https://www.chainlook.cn/toutiao/1702601419.html

下一篇:

Cosmos Hub 停滞不前,凸显五大问题

Cosmos Hub是一个著名的加密货币创新中心,以其创新技术而著称,但最近面临着内部和外部因素的挑战。Cosmos提出了减半提案和流动性质押税,以加强Atom的代币经济价值,但缺乏协调机构,导致生态系统处于停滞状态。Cosmos需要积极主动的商业开发,主动出击,让认真的开发者在Cosmos上进行开发,并为杀手级应用提供资金激励,以实现良性循环,让CosmosHub成为Cosmos生态系统的核心。

免责声明:
链观CHAINLOOK作为区块链技术应用与Web3行业研究的智库媒体,旨在为中国区块链专家、学者们提供最新的行业资讯信息与数据样本,用于区块链技术研究与创新。本站所发布的文章仅代表作者的个人观点,不代表链观CHAINLOOK官方立场,本站所发布的区块链行业研究报告与数据分析成果是通过人工智能算法对数据内容进行分析与归纳生成,不代表任何投资暗示与建议,链观CHAINLOOK不承担法律责任。

风险提示:
虚拟货币不具有法定货币等同的法律地位,参与虚拟货币投资交易存在法律风险,链观CHAINLOOK坚决反对各类代币炒作,请读者提高风险意识,理性看待区块链技术应用及市场风险。

© 链观CHAINLOOK All Rights Reserved. 京ICP备18054193号-5