在线免费观看色视频-在线免费观看日韩视频-在线免费观看日韩-在线免费观看日本视频-久久自拍视频-久久资源总站

幣圈網

Ledger Connect Kit攻擊事件復盤

廣告 X
OK歐意app

主流交易所一應俱全,立即下載進入加密世界

立即下載認證享受新用戶福利

剛才,Ledger Connect Kit的npm庫1.1.5/1.1.6/1.1.7被黑客攻擊,其中植入了攻擊邏輯。

Ledger Connect Kit是用于dApp連接Ledger錢包的一個庫,被很多dApp集成,發布于Ledger的npm管理網站JSDELIVR上。

Ledger在該網站的賬戶被盜,黑客將該庫替換為了有害版本。

在本次攻擊的文件中可以看到,黑客直接用Drainer類替換了正常的窗口邏輯。

Drainer顧名思義就是榨取器,不僅會彈出偽造的DrainerPopup彈窗,也會處理各種資產的轉賬邏輯。

在Drainer類的start()方法中,會檢查該錢包的余額,如果小于黑客設置的minimalDrainValue=0.001

主幣,則不會啟動攻擊。

顯然,在任何常見的EVM系網絡上,余額小于這個數的錢包都不太可能有任何有價值的資產,黑客也不想浪費時間。

然后開始搜索sweets“甜點”,也就是你的資產。

對不同的資產,黑客喪心病狂地布置了約30多個case,包括ETH/BSC/ARB等知名主網的主幣和其上的知名項目的代幣、NFT等,只要你有相應的資產,就會直接觸發轉賬動作。

以其中transferNative()轉走主幣為例,雖然發送這一步還是要取得簽名的,但中招的用戶應該不少。

Ledger應對方法很簡單:奪回賬號控制權,更新庫版本1.1.8,發布新庫。

可以看到1.1.8的更新記錄,沒有任何實際內容,只有版本號變化,因為github上的代碼庫并沒有出問題。

Ledger在發布新版本后,一是可以讓開發者使用最新的1.1.8版本而非被黑客替換的版本,二是可以讓用戶檢查是否正在使用有問題的版本。

修復方法

對用戶而言,應訪問先訪問https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 看看圖中劃出來這部分文字是否是1.1.8 ,或者更高的版本,如果是則表示安全。

如果不是,進入瀏覽器的開發者工具,清除緩存后完成修復。

對開發者而言,應該更新項目內的npm依賴。已經上線的項目的且不是在線動態引用庫的項目,并且使用了有問題版本的,應該重新編譯和部署。

Q:我不是Ledger用戶,會不會受影響?

A:根據Ledger官方的介紹,這個庫是用來連接Ledger錢包的。但黑客修改了彈窗邏輯,其他錢包用戶也可能受影響。

Q:助記詞或者私鑰會被盜嗎?

A:不會。不論冷錢包和熱錢包,其keyring私鑰管理模塊都只在限定的場景內交出助記詞和私鑰(一般是用戶要求查看助記詞)。不可能暴露給任何其他函數調用。

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

主站蜘蛛池模板: 色婷婷亚洲五月 | 玩高中女同桌肉色短丝袜脚文 | 国产内射AV徐夜夜 | 人驴交f ee欧美 | 亚洲中文无码亚洲人在线观看- | 国产成人精视频在线观看免费 | 俄罗斯摘花 | 亚洲视频中文字幕 | 成人国内精品久久久久影院 | 2020美女视频黄频大全视频 | 美女视频黄色的 | 欧美丰满白嫩bbxx | JIZZ幻女大全 | 中文字幕无码一区二区免费 | 国产亚洲国际精品福利 | 99国产在线视频有精品视频 | 黄色片中文| 欧美性xxx极品 | 久9视频这里只有精品123 | 扒开女人下面使劲桶动态图 | 男女生爽爽爽视频免费观看 | 日本国产成人精品无码区在线网站 | 肉动漫3D卡通无修在线播放 | 日韩亚射吧 | 18禁国产精品久久久久久麻豆 | 成人麻豆日韩在无码视频 | 樱桃视频影院在线播放 | 国产精品一区二区AV交换 | 午夜日韩久久影院 | xxnx动漫| 精品一区二区三区AV天堂 | 国产精品99re6热在线播放 | 中文字幕一区久久久久 | 成人天堂婷婷青青视频在线观看 | 国产午夜精品一区理论片飘花 | 不分昼夜H1V3| 解开白丝老师的短裙猛烈进入 | 免费看黄色一级 | 成人a视频片在线观看免费 成人a毛片久久免费播放 | 国产亚洲精品影视在线 | 亚洲AV午夜福利精品香蕉麻豆 |