使用Ledger连接库的多个DApps遭受了攻击

多个DApps使用Ledger连接库受到攻击

包括Zapper、SushiSwap、Balancer和Revoke.cash在內的多個去中心化應用程序(DApps)的前端於12月14日遭受了破壞。

SushiSwap首席技術官Mathew Lilley報告稱,一個常用的Web3連接器遭受了破壞,使惡意代碼被注入到多個DApps中。該鏈上分析師表示,Ledger庫證實了被破壞的情況,其中易受攻擊的代碼插入了資金盜取帳戶地址。

SushiSwap首席技術官指責Ledger導致多個DApps的持續易受攻擊和破壞。首席技術官聲稱,Ledger的內容傳遞系統(CDN)遭到破壞,接著發生了一系列糟糕的錯誤——首先從被破壞的CDN加載JavaScript代碼,並且未對加載的JavaScript進行版本鎖定。

Ledger連接器是許多DApps使用和維護的庫。添加了一個資金盜取器,這樣用戶帳戶中的資金不會自行流失。但是,瀏覽器錢包(如MM)的提示框會顯示並且可能使惡意行為者獲得資產的訪問權限。

鏈上分析師警告用戶避免使用使用Ledger連接器的任何DApps,並表示連接套件加載器也存在漏洞。任何使用LedgerHQ/connect-kit的DApp都容易受到攻擊。鏈上分析師補充說,這不是一次單獨的攻擊,而是針對多個DApps的大規模攻擊。

Polygon Labs副總裁Hudson Jameson 表示,即使Ledger更正了其庫中的錯誤代碼,使用並部署該庫的項目仍然需要更新內容,然後才能安全使用使用Ledger的Web3庫的DApps。

Ledger承認其代碼存在漏洞,並表示已刪除了惡意版本的Ledger Connect Kit。與此同時,正確版本正在被推送以替換現在的惡意文件。

We will continue to update 算娘; if you have any questions or suggestions, please contact us!

Share:

Was this article helpful?

93 out of 132 found this helpful

Discover more

DeFi

以太坊用户提出 ERC 7265 以防止 DeFi 黑客攻击 - 它是如何工作的?

以太坊社区的成员提出了一项新的标准,旨在提高去中心化金融(DeFi)协议的安全性并减轻黑客攻击

DeFi

寿司遭受前端攻击;受损的链上连环装置危及其他DeFi协议

Sushi的首席技术官表示,该漏洞危及许多其他去中心化应用程序

DeFi

ShapeShift与SEC达成和解:一个加密货币自动售货机变成DAO的故事

作为一个去中心化的自治组织,ShapeShift已经表现出合作精神,同意支付SEC 275,000美元的罚款,用于解决2021年之前的加密资产...

DeFi

加密旅行规则实施“仍然相对较差”,FATF表示

联合国金融行动特别工作组再次敦促成员国实施其“旅行规则”,以防止加密货币被用于洗钱和资助恐怖主义

区块链

Coinbase的Base为开发者推出主网,并将于八月为用户上线

新网络具有一个“OptimismPortal”,可以用于从以太坊主网桥接,但该桥接的用户界面在公开发布之前将不可用

DeFi

科技叙事引发狂热:Coinbase创始人的参与,值得关注哪些项目?

DeSci和长寿成为新的热门话题,一个曾经沉寂的故事再次受到关注最近,#DeSci的标签在加密货币推特上引发了讨论...