全网警报的红色Web3 bug,让玩家们放了个假

昨夜,黑客给玩 Web3 的用户放了一个小假。

12 月 14 日 20 点,Sushi 首席技术官 @MatthewLilley 在社交媒体上发布警告称:请用户切勿与任何 dApp 交互,直至另行通知。一个常用的 Web3 连接器似乎已被破坏,允许注入影响众多 dApp 的恶意代码。

不仅是 Zapper 和 Sushi 的前端受到损害,据统计有一百多个 dapp 受到影响。

这与硬件钱包提供商 Ledger 的软件库有关,原因是 LedgerHQ/connect-kit 从 CDN 加载 JavaScript,他们的 CDN 帐户已被泄露,正在将恶意 JavaScript 注入多个 dApp。有不少 DApp 都有依赖 Ledger 被投毒的代码库,影响面较广。

全网警报的红色Web3 bug,让玩家们放了个假

在各方提醒下,昨晚 Web3 的用户们给自己放了一个小假,暂时尽量不进行链上操作,以免与被投毒的 DApp 进行了交互。

前员工账户泄露,攻击团队早已潜伏

慢雾创始人余弦在社交媒体上发文表示,从代码编辑页面来看,本次 Ledger 代码库攻击团伙在 ledgerhq/connect-kit 1.1.5 版本就开始篡改了,但没有植入恶意代码,仅写入一些嘲讽信息。

全网警报的红色Web3 bug,让玩家们放了个假

1.1.6 版本开始植入恶意代码,但可能有点问题,随后发布了 1.1.7 带恶意代码的版本。最终,黑客留言感谢了前段时间宣布停止服务的网络钓鱼工具包 Inferno Drainer。

全网警报的红色Web3 bug,让玩家们放了个假

目前,Ledger、Walletconnect 和合作伙伴已经报告了黑客的钱包。Tether 冻结了攻击者的 USDT。

Ledger 正在提出投诉并与执法部门合作追查攻击者,同时还在分析漏洞利用,以防止未来的攻击。据信,袭击者的地址 0x658729879fca881d9526480b82ae00efc54b5c2d,正在接受审查。

Scope Protocol 联创 0xSentry 在社交媒体上发文表示,攻击者留下的数字痕迹中涉及 @JunichiSugiura(Jun,Ledger 前员工)的 Gmail 账户,后者的帐户可能已被泄露。

全网警报的红色Web3 bug,让玩家们放了个假

有开发者表示,一种可能的情况是,Jun 的 github 帐户已经泄露,并且 ledger 在他离开后忘记删除他的访问权限了。

在这个所谓的「黑暗森林」中,此类猎手并不罕见,在未来也有可能发生,因此用户需要注意防范。

虽然 Ledger 模块 ledgerhq/connect-kit 的安全问题已得到缓解,但可能存在被投毒代码残留在浏览器缓存中。这也适用于在钱包应用程序内置浏览器中的缓存。因此建议所有用户清除缓存,等待24小时后再进行钱包活动。

另外需注意,增加对待签名交易的警觉性。在区块链世界中,不可预知的安全威胁时有发生,因此仔细检查交易内容至关重要。

文章来源于互联网:全网警报的红色Web3 bug,让玩家们放了个假

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年12月15日 下午12:10
下一篇 2023年12月15日 下午1:10

相关推荐

  • 解析四个牛熊周期:「团队在做事」真的和币价有关吗?

    来源:LUCIDA & FALCON 当我们持有加密资产时,「团队在做事」是「坚定币价会在牛市起飞」的信心,也是「熊市被套时继续持有」的底线。 但「团队在做事」真的会让币价在牛市涨得更多?在熊市更抗跌吗? 本文用 10 年的历史数据告诉你答案。 Crypto 市场的四个牛熊周期 比特币的创世区块于 2009 年诞生,其币价在后续的 14 年里呈现多次…

    2023年10月20日
  • Multicoin Capital:从UGC到UGP,Web3消费品牌与社区共创

    《 Multicoin Capital:从 UGC 到 UGP,Web3 消费者品牌与共同创造 》 作者: ALEKSIJA VUJICIC 来源: 深潮 TechFlow 许多人争论,共同创作最终将导致创作者阶层的民主化,重新定义粉丝文化,并将粉丝变成创作者。然而,这种讨论忽略了共创对品牌的影响,这可能比对共同创造者本身的影响更大。 过去,品牌创造产品,更…

    2023年5月13日
  • Getaverse DID 平台今日上线,同步推出伊利亚特活动并首次空投 SBT

    ChainCatcher 消息,Getaverse DID 平台今日上线,Getaverse 是基于多条公链进行开发部署的区块链信用系统,旨在打造基于 Web3 数字认证引擎协议的元宇宙生态服务平台。用户注册进入 Getaverse 后,将获得一个 DID 身份,通过该 DID 身份用户开始建立自己的信用系统,并参与到平台生态应用、建设与治理中。 在 Get…

    2023年3月22日
  • LSDfi后,Logarithm和LPDfi会掀起下波DeFi叙事吗

    LSDfi 靠着以太坊升级而崛起,像一股洪流席卷了整个 DeFi 领域,带来了 LSD(流动性质押衍生品)战争。LSDfi 指的是质押者可以将质押的 ETH 转化为一种可以交易的资产,从而增加了流动性,且 LSD 降低了用户质押 ETH 的门槛,任意数量都可质押,并能在质押后获得 LST,同时可利用其带来多份收益。增强了流动性的同时,也解决了用户手中闲置 E…

    2023年7月28日
  • 律动早报|Binance闪兑交易平台上线ORDI;Nostr Assets Protocol网站暂时关闭维护

    精选要闻: 1. Binance 闪兑交易平台上线 ORDI; 2. Binance 新品 Web3 钱包显示「由 Trust Wallet 提供支持」; 3. Nostr Assets Protocol:网站暂时关闭维护,请勿向 NostrAssets 充值; 4. T2T2 上线涨幅超 700%,现报价 0.0134 美元; 5. Wintermute …

    2023年11月8日
返回顶部