全网警报的红色Web3 bug,让玩家们放了个假

昨夜,黑客给玩 Web3 的用户放了一个小假。

12 月 14 日 20 点,Sushi 首席技术官 @MatthewLilley 在社交媒体上发布警告称:请用户切勿与任何 dApp 交互,直至另行通知。一个常用的 Web3 连接器似乎已被破坏,允许注入影响众多 dApp 的恶意代码。

不仅是 Zapper 和 Sushi 的前端受到损害,据统计有一百多个 dapp 受到影响。

这与硬件钱包提供商 Ledger 的软件库有关,原因是 LedgerHQ/connect-kit 从 CDN 加载 JavaScript,他们的 CDN 帐户已被泄露,正在将恶意 JavaScript 注入多个 dApp。有不少 DApp 都有依赖 Ledger 被投毒的代码库,影响面较广。

全网警报的红色Web3 bug,让玩家们放了个假

在各方提醒下,昨晚 Web3 的用户们给自己放了一个小假,暂时尽量不进行链上操作,以免与被投毒的 DApp 进行了交互。

前员工账户泄露,攻击团队早已潜伏

慢雾创始人余弦在社交媒体上发文表示,从代码编辑页面来看,本次 Ledger 代码库攻击团伙在 ledgerhq/connect-kit 1.1.5 版本就开始篡改了,但没有植入恶意代码,仅写入一些嘲讽信息。

全网警报的红色Web3 bug,让玩家们放了个假

1.1.6 版本开始植入恶意代码,但可能有点问题,随后发布了 1.1.7 带恶意代码的版本。最终,黑客留言感谢了前段时间宣布停止服务的网络钓鱼工具包 Inferno Drainer。

全网警报的红色Web3 bug,让玩家们放了个假

目前,Ledger、Walletconnect 和合作伙伴已经报告了黑客的钱包。Tether 冻结了攻击者的 USDT。

Ledger 正在提出投诉并与执法部门合作追查攻击者,同时还在分析漏洞利用,以防止未来的攻击。据信,袭击者的地址 0x658729879fca881d9526480b82ae00efc54b5c2d,正在接受审查。

Scope Protocol 联创 0xSentry 在社交媒体上发文表示,攻击者留下的数字痕迹中涉及 @JunichiSugiura(Jun,Ledger 前员工)的 Gmail 账户,后者的帐户可能已被泄露。

全网警报的红色Web3 bug,让玩家们放了个假

有开发者表示,一种可能的情况是,Jun 的 github 帐户已经泄露,并且 ledger 在他离开后忘记删除他的访问权限了。

在这个所谓的「黑暗森林」中,此类猎手并不罕见,在未来也有可能发生,因此用户需要注意防范。

虽然 Ledger 模块 ledgerhq/connect-kit 的安全问题已得到缓解,但可能存在被投毒代码残留在浏览器缓存中。这也适用于在钱包应用程序内置浏览器中的缓存。因此建议所有用户清除缓存,等待24小时后再进行钱包活动。

另外需注意,增加对待签名交易的警觉性。在区块链世界中,不可预知的安全威胁时有发生,因此仔细检查交易内容至关重要。

文章来源于互联网:全网警报的红色Web3 bug,让玩家们放了个假

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年12月15日 下午12:10
下一篇 2023年12月15日 下午1:10

相关推荐

  • Binance Research年度报告:为2024年划8大重点

    《Full-Year 2023 & Themes for 2024》 作者:Binance Research 编译:Odaily 星球日报 2023 年回顾 2023 年标志着加密市场的复苏之年,全球加密市值增长约 109% 。这一瞩目的增长主要归功于一季度和四季度取得的显著进展,分别实现了 48.3% 和 54.4% 的增长。与 2022 年的艰难…

    2024年1月17日
  • 首次「被动防御」,OpenSea遇到历史上最大挑战

    撰文:Cookie,律动 Bitbili OpenSea 终于「低头」了。 限时零手续费、可选版税、放宽市场黑名单限制。短短几个月,OpenSea 与 Blur 的姿态完全倒转。但真正让 OpenSea 决定「能屈能伸」的时间点,可能仅仅发生在几天前。 Blur 的成交量从 2 月 15 日开始对 OpenSea 形成了大幅压制 2 月 15 日,正好是 B…

    2023年2月21日
  • 读懂新上线的「ERC-4337」:不再需要助记词,Web3大规模采用要来了?

    《 一文读懂新上线的「ERC-4337」:不再需要助记词,Web3 大规模采用要来了? 》 作者:黑米,白泽研究院  NFT 和 Web3 一直在掀起波澜,但对于加密新人来说,购买和存储它们的过程仍然需要简化。 我记得第一次在 Uniswap 上交易时,我甚至不知道自己在做什么。创建一个加密钱包并将其连接到 DeFi 协议是一场噩梦。 当前,用户与区块链特定…

    2023年3月17日
  • ARB总量55%直接解锁?DAO有自己的安排

    Arbitrum 空投发币无疑是近期最大热点,二级市场关注的无非是项目的估值以及流通量。随着发币日期临近,市场上关于 ARB 价值的讨论也愈发热烈。近日有社区传言,ARB 总量 55% 的 Token 将于空投时同步解锁,该传言以 Token 解锁数据聚合网站 Token.unlocks 为数据基础,但事实究竟是否如此离谱?在查阅相关资料后,Bitbili …

    2023年3月20日
  • 保护您的NFT:Binance投资者保护基金和安全措施

    来源:Binance博客 要点 Binance有一系列加强平台安全的措施和功能,包括身份验证、双重身份验证(2FA)、反钓鱼代码功能和风险监控流程。 了解 Binance NFT 如何坚守其对用户安全的承诺。 Binance 投资者保护基金(SAFU)为非同质化Token(NFT)持有者提供资产保护以应对安全问题。 风险监控和防钓鱼代码功能等安全措施保护我们…

    2023年3月17日
返回顶部