Cointime

Uygulamayı indirmek için QR kodu tarayın
iOS & Android

Ledger Connect Kit'in hacklenmesinin gizemi

Validated Project

Yazan: Lisa ve Shan @ Slow Mist Güvenlik Ekibi

SlowMist güvenlik ekibinden alınan istihbarata göre, Pekin saatiyle 14 Aralık 2023 akşamı Ledger Connect Kit bir tedarik zinciri saldırısına uğradı ve saldırgan en az 600.000 ABD doları kâr elde etti.

SlowMist güvenlik ekibi analize anında müdahale ederek erken uyarıda bulundu:

SlowMist güvenlik ekibinden alınan istihbarata göre, Pekin saatiyle 14 Aralık 2023 akşamı Ledger Connect Kit bir tedarik zinciri saldırısına uğradı ve saldırgan en az 600.000 ABD doları kâr elde etti.

SlowMist güvenlik ekibi analize anında müdahale ederek erken uyarıda bulundu:

Şu anda olay resmi olarak çözüldü ve SlowMist güvenlik ekibi acil durum bilgilerini şu şekilde paylaşıyor:

zaman çizelgesi

Saat 19:43'te Twitter kullanıcısı @g4sarah, DeFi varlık yönetimi protokolü Zapper'ın ön ucunun ele geçirildiğinden şüphelenildiğini belirtti.

Sushi Baş Teknoloji Sorumlusu Matthew Lilley, akşam 20:30'da Twitter'da bir uyarı yayınladı: "Kullanıcılardan bir sonraki duyuruya kadar herhangi bir dApp ile etkileşimde bulunmamaları rica olunur. Yaygın olarak kullanılan bir Web3 konektörü (web3-react projesinin bir parçası olan bir JavaScript kütüphanesi) Çok sayıda dApp'i etkileyen kötü amaçlı kodların enjeksiyonuna izin vererek tehlikeye girdiğinden şüpheleniliyor." Daha sonra Ledger'ın şüpheli koda sahip olabileceği belirtildi. SlowMist güvenlik ekibi derhal bu olayı takip ettiğini ve analiz ettiğini belirtti.

Revoke.cash saat 20:56'da tweet attı: "Revoke.cash de dahil olmak üzere Ledger Connect Kit kitaplığıyla entegre olan çok sayıda yaygın şifreleme uygulamasının güvenliği ihlal edildi. Siteyi geçici olarak kapattık. Güvenlik açığını düzeltmenizi öneririz. Daha sonra zincirler arası DEX projesi Kyber Network de tedbir amacıyla durum netleşene kadar ön uç kullanıcı arayüzünü devre dışı bıraktığını belirtti.

Ledger ayrıca saat 21.31'de bir hatırlatma yayınladı: "Ledger Connect Kit'in kötü amaçlı sürümünü belirledik ve kaldırdık. Artık kötü amaçlı dosyaları değiştirmek için orijinal sürümü yayınlıyoruz. Şimdilik herhangi bir dApp ile etkileşime girmeyin. Yeni durumlar olursa sizi bilgilendireceğiz. Ledger cihazınız ve Ledger Live'ın güvenliği ihlal edilmedi."

Saat 21.32'de MetaMask ayrıca bir hatırlatma yayınladı: "Kullanıcılar MetaMask Portföyünde herhangi bir işlem yapmadan önce lütfen MetaMask uzantısında Blockaid işlevinin etkinleştirildiğinden emin olun."

Saldırı etkisi

SlowMist güvenlik ekibi hemen ilgili kodu analiz etmeye başladı.Saldırganın @ledgerhq/connect-kit =1.1.5/1.1.6/1.1.7 sürümüne kötü amaçlı JS kodu yerleştirdiğini ve normal kodu doğrudan Drainer sınıfıyla değiştirdiğini tespit ettik. Pencere mantığı yalnızca sahte DrainerPopup açılır penceresini açmakla kalmayacak, aynı zamanda çeşitli varlıkların aktarım mantığını da yönetecektir. CDN dağıtımı yoluyla kripto para birimi kullanıcılarına yönelik kimlik avı saldırıları.

Etkilenen sürüm aralığı:

@ledgerhq/connect-kit 1.1.5 (Saldırgan, muhtemelen çoklu zincir dolandırıcılığı konusunda uzmanlaşmış bir kimlik avı grubu olan Inferno Drainer'a saygı duruşunda bulunmak için kodda Inferno'dan bahsetti)

@ledgerhq/connect-kit 1.1.6 (Saldırgan koda bir mesaj bıraktı ve kötü amaçlı JS kodu yerleştirdi)

@ledgerhq/connect-kit 1.1.7 (Saldırgan koda bir mesaj bıraktı ve kötü amaçlı JS kodu yerleştirdi)

Ledger, Ledger cüzdanının kendisinin etkilenmediğini ancak Ledger Connect Kit kütüphanesini entegre eden uygulamaların etkilendiğini belirtti.

Ancak birçok uygulama Ledger Connect Kit'i kullanıyor (SushiSwap, Zapper, MetalSwap, Harvest Finance, Revoke.cash vb. gibi) ve etkisi yalnızca daha büyük olacak.

Ancak birçok uygulama Ledger Connect Kit'i kullanıyor (SushiSwap, Zapper, MetalSwap, Harvest Finance, Revoke.cash vb. gibi) ve etkisi yalnızca daha büyük olacak.

Bu saldırı ile saldırgan, uygulama ile aynı izin seviyesinde rastgele kod çalıştırabilir. Örneğin, saldırgan herhangi bir etkileşime girmeden kullanıcının tüm parasını anında tüketebilir; kullanıcıları kandırmak için çok sayıda kimlik avı bağlantısı yayınlayabilir; hatta kullanıcının paniğinden faydalanarak kullanıcı varlıkları yeni bir adrese aktarmaya çalışır, ancak sahte bir cüzdan indirerek varlık kaybına neden olur.

Teknik ve taktik analiz

Yukarıda saldırının etkisini analiz ettik ve geçmişteki acil durum deneyimlerimize dayanarak bunun önceden tasarlanmış bir sosyal mühendislik kimlik avı saldırısı olabileceği yönünde spekülasyonlar yaptık.

@0xSentry'den gelen bir tweet'e göre, saldırganların geride bıraktığı dijital izlerden biri, @JunichiSugiura'nın (Jun, eski bir Ledger çalışanı) Gmail hesabının ele geçirilmiş olması ve Ledger'in çalışanın erişimini kaldırmayı unutması olabilir.

Saat 23:09'da yetkililer bu spekülasyonu doğruladı; eski bir Ledger çalışanı kimlik avı saldırısının kurbanı oldu:

1) Saldırgan, çalışanın NPMJS hesabına erişim sağladı;

2) Saldırgan, Ledger Connect Kit'in (1.1.5, 1.1.6 ve 1.1.7) kötü amaçlı sürümlerini yayınladı;

3) Saldırgan, kötü amaçlı kod yoluyla hackerın cüzdan adresine para aktarmak için kötü amaçlı WalletConnect'i kullanır.

Şu anda Ledger, orijinal ve doğrulanmış Ledger Connect Kit 1.1.8 sürümünü yayımladı; lütfen zamanında yükseltin.

Ledger npmjs'in zehirli versiyonu silinmiş olsa da jsDelivr'de hala zehirli js dosyaları var:

https://cdn.jsdelivr.net/npm/@ledgerhq/[email protected]

https://cdn.jsdelivr.net/npm/@ledgerhq/[email protected]

CDN faktörleri nedeniyle gecikmeler olabileceğini unutmayın.Resmi öneri, Ledger Connect Kit'i kullanmadan önce 24 saat beklemektir.

Proje taraflarının, üçüncü taraf CDN'lere dayanan ayna kaynakları yayınladıklarında, kötü amaçlı yayınların ve sonraki güncellemelerin yol açabileceği zararları önlemek için ilgili sürümleri kilitlemeyi unutmamaları önerilir. (@galenyuan'ın önerisi)

Şu anda yetkili ilgili önerileri kabul etti ve bundan sonra stratejinin değişeceğine inanıyorum:

Ledger resmi son zaman çizelgesi:

MistTrack Analizi

Süzgeç müşterisi: 0x658729879fca881d9526480b82ae00efc54b5c2d

Süzgeç ücreti adresi: 0x412f10AAd96fD78da6736387e2C84931Ac20313f

MistTrack analizine göre saldırganın (0x658) en az 600.000 ABD doları kazandığı ve kimlik avı grubu Angel Drainer ile ilişkili olduğu belirtiliyor.

Angel Drainer çetesinin ana saldırı yöntemi, alan adı servis sağlayıcılarına ve çalışanlarına sosyal mühendislik saldırıları düzenlemektir.Eğer ilgileniyorsanız, Dark "Angel" - Angel Drainer kimlik avı çetesinin açıklamalarını okumak için tıklayabilirsiniz.

Angel Drainer(0x412) şu anda yaklaşık 363.000 dolarlık varlığa sahip.

SlowMist Tehdit İstihbarat Ağı'na göre aşağıdaki bulgulara ulaşıldı:

1) IP 168.*.*.46, 185.*.*.167

2) Saldırgan bir miktar ETH'yi XMR ile değiştirdi

Saat 23:09'da Tether, Ledger'ı istismar eden kişinin adresini dondurdu. Ayrıca MistTrack ilgili adresleri bloke etti ve fon değişikliklerini izlemeye devam edecek.

Özetle

Bu olay, DeFi güvenliğinin sadece sözleşme güvenliğiyle ilgili olmadığını, bir bütün olarak güvenlikle ilgili olduğunu bir kez daha kanıtlıyor.

Bu olay bir yandan tedarik zinciri güvenliği ihlallerinin ciddi sonuçlara yol açabileceğini gösteriyor. Kötü amaçlı yazılımlar ve kötü amaçlı kodlar, geliştirme araçları, üçüncü taraf kitaplıklar, bulut hizmetleri ve güncelleme süreçleri dahil olmak üzere yazılım tedarik zincirinin farklı noktalarına yerleştirilebilir. Bu kötü amaçlı öğeler başarılı bir şekilde enjekte edildikten sonra, saldırganlar bunları kripto para birimi varlıklarını ve hassas kullanıcı bilgilerini çalmak, sistem işlevselliğini bozmak, işletmelere şantaj yapmak veya kötü amaçlı yazılımları büyük ölçekte yaymak için kullanabilir.

Öte yandan, saldırganlar sosyal mühendislik saldırıları yoluyla kullanıcıların kişisel kimlik bilgilerini, hesap kimlik bilgilerini, şifrelerini ve diğer hassas bilgilerini elde edebilir; saldırganlar ayrıca kullanıcıları kötü amaçlı bağlantılara tıklamaya veya indirmeye ikna etmek için yanıltıcı e-postalar, kısa mesajlar veya telefon çağrıları da kullanabilir. kötü amaçlı dosyalar. Kullanıcılara, harf, sayı ve simgelerin bir kombinasyonunu içeren güçlü şifreler kullanmaları ve bir saldırganın şifreyi tahmin etme veya sosyal mühendislik tekniklerini kullanarak şifreyi ele geçirme olasılığını en aza indirmek için şifreleri düzenli olarak değiştirmeleri önerilir. Aynı zamanda, ek kimlik doğrulama faktörlerini (SMS doğrulama kodları, parmak izi tanıma vb.) kullanarak hesabın güvenliğini artırmak ve bu tür saldırılara karşı önleme yeteneğini geliştirmek için çok faktörlü kimlik doğrulama uygulanmaktadır.

SlowMist güvenlik ekibi tarafından yayınlanan "Web3 Proje Güvenliği Uygulama Gereksinimleri" ve "Web3 Endüstri Tedarik Zinciri Güvenlik Kılavuzu", Web3 proje taraflarına çok yönlü güvenlik önlemlerine dikkat etmeleri konusunda rehberlik etmek ve hatırlatmak için tasarlanmıştır. SlowMist güvenlik ekibi tarafından devreye alınan MistEye güvenlik izleme sistemi, sözleşme izleme, ön uç ve arka uç izleme, güvenlik açığı keşfi ve erken uyarı vb. gibi çok yönlü bilgileri kapsar. DeFi projelerinin tüm sürecinin güvenliğine odaklanır. Etkinlik öncesinde, sırasında ve sonrasında Proje tarafları, riskleri kontrol etmek ve proje güvenliğini artırmak için MistEye güvenlik izleme sistemini kullanabilirler.

Yorumlar

Tüm Yorumlar

Önerilen okuma

  • Bitcoin hakimiyeti yeni döngünün en yüksek seviyesi olan %58,91'e ulaştı.

    Bitcoin’in pazar payı %58,91 ile Nisan 2021’den bu yana en yüksek seviyeye ulaştı. Bitcoin'in payının artmasına katkıda bulunan önemli bir faktör, Ethereum'un göreceli olarak düşük performansıdır. Artan stabilcoin likiditesi ve Bitcoin işlem hacmi "Sessiz bir Ekim" olmaya hazırlanıyor. Ethereum borsa yatırım fonları (ETF'ler) Temmuz ayından bu yana en büyük çıkışlarını gördü. Genel kripto para piyasası, haftalık %12'den fazla kazanç elde ederek Temmuz sonundan bu yana ilk kez 68.000 doları aşan Bitcoin (BTC) öncülüğünde Çarşamba günü de kazançlarını sürdürdü. Bu arada CoinDesk 20 Endeksi aynı zaman diliminde sadece %9 arttı.

  • BTC 68.000 doları aştı

    Piyasa durumu, BTC'nin 68.000 ABD Dolarını aştığını ve şu anda 24 saatlik %3,95 artışla 68.031,84 ABD Dolarından işlem gördüğünü gösteriyor. Piyasa büyük ölçüde dalgalanıyor, bu nedenle lütfen riskleri kontrol edin.

  • CoinDesk, kripto veri sağlayıcıları CCData ve CryptoCompare'i satın aldı

    CoinDesk, kripto veri sağlayıcısı CCData'yı ve perakende kolu CryptoCompare'i satın aldı. CCData, Birleşik Krallık tarafından denetlenen bir kıyaslama yöneticisidir ve dijital varlık verileri ve endeks çözümleri sağlayıcılarından biridir.

  • İtalya, Bitcoin üzerindeki sermaye kazancı vergisini %26'dan %42'ye çıkarmayı planlıyor

    Bloomberg'e göre İtalya, Bitcoin gibi kripto para birimleri üzerindeki sermaye kazancı vergisini %26'dan %42'ye çıkarmayı planlıyor.

  • Justin Sun'ın Liberal Deneyi: Huobi HTX Halk Borsasından Liberland'ın Seçilmiş Başbakanına

    Kripto para alanında yüksek profilli bir yenilikçi olan Justin Sun, son yıllarda Huobi HTX ve HTX DAO gibi projeler aracılığıyla ademi merkeziyet, liberalizm ve topluluk özerkliği hakkında bir tartışmayı ateşledi. Kendisi yalnızca blockchain teknolojisinin öncüsü değil, aynı zamanda şifreleme alanında çığır açan ruhani liderlerden biridir. Liberland Cumhuriyeti'nin Başbakanı seçildiğinde şifreleme dünyasından siyaset sahnesine uzanan bu liberal deney insanlarda merak uyandırdı; Sun Kardeş yine sorun çıkarıyor. Liberland'ın Seçilmiş Başbakanı: Neden Kardeş Sun?

  • BTC 67.000 doları aştı

    Piyasa durumu, BTC'nin 67.000 ABD Dolarını aştığını ve şu anda 24 saatlik %1,93 artışla 67.004,95 ABD Dolarından işlem gördüğünü gösteriyor. Piyasa büyük ölçüde dalgalanıyor, bu nedenle lütfen riskleri kontrol edin.

  • Vitalik'in yeni makalesi: Ethereum'un olası geleceği, Birleşme

    Staking demokrasisi, daha hızlı işlem onayı, kuantum saldırılarına karşı direnç... Ethereum'un geleceği ne olacak?

  • Trump yanlısı siyasi eylem komitesi Trump 47 Komitesi, Haziran ayından bu yana yaklaşık 7,5 milyon dolar kripto bağışı topladı

    16 Ekim tarihli haber: ABD Federal Seçim Komisyonu (FEC) tarafından yayımlanan belgelere göre, eski Başkan Donald Trump'ın kampanyasını destekleyen siyasi eylem komitesi olan Trump 47 Komitesi, Haziran 2024'ün başından bu yana yaklaşık 7,5 milyon dolar kripto para bağışı topladı. FEC dosyaları, raporun 1 Temmuz ile 30 Eylül 2024 arasındaki katkıları kapsadığını ve kümülatif katkıları içerdiğini gösteriyor. Bağışçılar komiteye Bitcoin, Ethereum, XRP ve USDC bağışladı. Spesifik olarak, en az 18 bağışçı Bitcoin olarak 5,5 milyon dolardan fazla bağışta bulundu ve diğer yedi bağışçı da Ethereum olarak yaklaşık 1,5 milyon dolar bağışta bulundu. Bağışçılar oldukça yaygındı; aralarında birkaç değişken eyaletin yanı sıra ABD toprakları olan Porto Riko'nun da bulunduğu 15'ten fazla eyaletten geliyordu. Medya grubu BTC Inc.'in CEO'su David Bailey, 498.000 dolardan fazla Bitcoin bağışladı. Bailey, Trump'ın kripto para birimleri konusundaki tutumunu değiştirmesine yardımcı olacak kilit isimlerden biri olarak kabul ediliyor. Ripple Baş Hukuk Sorumlusu Stuart Alderoty, kripto endüstrisindeki kişilerden gelen bağışlar arasında 300.000 dolarlık XRP bağışında bulundu. Ancak Ripple'ın milyarder kurucu ortağı Chris Larsen, Başkan Yardımcısı Kamala Harris'in adaylığını destekleyen süper bir PAC olan Future Forward'a 1 milyon dolar değerinde XRP bağışladı.

  • Japonya Merkez Bankası inceleme komitesi üyesi: Japonya Merkez Bankası'nın faiz oranlarını tekrar ne zaman artıracağını dikkate alacak belirli bir ay yok

    Bank of Japan inceleme üyesi Seiji Adachi: Japonya Merkez Bankası'nın faiz oranlarını tekrar ne zaman artıracağının dikkate alınması için şu anda belirli bir ay yok. Aynı zamanda faiz artırımlarımız şu ana kadar istenilen etkiyi yarattı ancak faiz oranlarını çok erken artırarak Japonya'yı deflasyona sürüklemekten kaçınmalıyız. (Altın On)

  • Bitcoin spot ETF'nin toplam net varlık değeri 63,126 milyar ABD dolarıdır ve kümülatif net giriş 19,734 milyar ABD dolarıdır.

    SoSoValue verilerine göre dün (15 Ekim, EST) Bitcoin spot ETF'lerine toplam net giriş 371 milyon dolardı. Dün, Grayscale ETF GBTC'nin tek günlük net girişi 7,9929 milyon ABD dolarıydı ve GBTC'nin mevcut tarihsel net çıkışı 20,142 milyar ABD dolarıdır. Grayscale Bitcoin Mini Trust ETF BTC'nin tek günlük net girişi 13.3601 milyon ABD dolarıdır. Grayscale Bitcoin Mini Trust BTC'nin mevcut toplam tarihsel net girişi 419 milyon ABD dolarıdır. Dün en büyük tek günlük net girişe sahip Bitcoin spot ETF'si, tek günlük net girişi 289 milyon ABD doları olan BlackRock ETF IBIT oldu. Mevcut toplam tarihsel net IBIT girişi 22,067 milyar ABD dolarına ulaştı. Fidelity ETF FBTC'nin takip ettiği tek günlük net giriş 35,0345 milyon ABD doları olurken, FBTC'nin mevcut toplam tarihsel net girişi 10,260 milyar ABD dolarına ulaştı. Yazının yayınlanma tarihi itibarıyla, Bitcoin spot ETF'lerinin toplam net varlık değeri 63,126 milyar ABD dolarıdır, ETF net varlık oranı (Bitcoin'in toplam piyasa değerinin bir oranı olarak piyasa değeri) %4,8'e ulaşmış ve tarihsel kümülatif net giriş 19,734 ABD dolarına ulaşmıştır. milyar.