全网警报的红色Web3 bug,让玩家们放了个假

昨夜,黑客给玩 Web3 的用户放了一个小假。

12 月 14 日 20 点,Sushi 首席技术官 @MatthewLilley 在社交媒体上发布警告称:请用户切勿与任何 dApp 交互,直至另行通知。一个常用的 Web3 连接器似乎已被破坏,允许注入影响众多 dApp 的恶意代码。

不仅是 Zapper 和 Sushi 的前端受到损害,据统计有一百多个 dapp 受到影响。

这与硬件钱包提供商 Ledger 的软件库有关,原因是 LedgerHQ/connect-kit 从 CDN 加载 JavaScript,他们的 CDN 帐户已被泄露,正在将恶意 JavaScript 注入多个 dApp。有不少 DApp 都有依赖 Ledger 被投毒的代码库,影响面较广。

全网警报的红色Web3 bug,让玩家们放了个假

在各方提醒下,昨晚 Web3 的用户们给自己放了一个小假,暂时尽量不进行链上操作,以免与被投毒的 DApp 进行了交互。

前员工账户泄露,攻击团队早已潜伏

慢雾创始人余弦在社交媒体上发文表示,从代码编辑页面来看,本次 Ledger 代码库攻击团伙在 ledgerhq/connect-kit 1.1.5 版本就开始篡改了,但没有植入恶意代码,仅写入一些嘲讽信息。

全网警报的红色Web3 bug,让玩家们放了个假

1.1.6 版本开始植入恶意代码,但可能有点问题,随后发布了 1.1.7 带恶意代码的版本。最终,黑客留言感谢了前段时间宣布停止服务的网络钓鱼工具包 Inferno Drainer。

全网警报的红色Web3 bug,让玩家们放了个假

目前,Ledger、Walletconnect 和合作伙伴已经报告了黑客的钱包。Tether 冻结了攻击者的 USDT。

Ledger 正在提出投诉并与执法部门合作追查攻击者,同时还在分析漏洞利用,以防止未来的攻击。据信,袭击者的地址 0x658729879fca881d9526480b82ae00efc54b5c2d,正在接受审查。

Scope Protocol 联创 0xSentry 在社交媒体上发文表示,攻击者留下的数字痕迹中涉及 @JunichiSugiura(Jun,Ledger 前员工)的 Gmail 账户,后者的帐户可能已被泄露。

全网警报的红色Web3 bug,让玩家们放了个假

有开发者表示,一种可能的情况是,Jun 的 github 帐户已经泄露,并且 ledger 在他离开后忘记删除他的访问权限了。

在这个所谓的「黑暗森林」中,此类猎手并不罕见,在未来也有可能发生,因此用户需要注意防范。

虽然 Ledger 模块 ledgerhq/connect-kit 的安全问题已得到缓解,但可能存在被投毒代码残留在浏览器缓存中。这也适用于在钱包应用程序内置浏览器中的缓存。因此建议所有用户清除缓存,等待24小时后再进行钱包活动。

另外需注意,增加对待签名交易的警觉性。在区块链世界中,不可预知的安全威胁时有发生,因此仔细检查交易内容至关重要。

文章来源于互联网:全网警报的红色Web3 bug,让玩家们放了个假

免责声明:

1.资讯内容不构成投资建议,投资者应独立决策井自行承担风险

2.本文版权归属原作所有,仅代表作者本人观点,不代表本站的观点或立场

上一篇 2023年12月15日 下午12:10
下一篇 2023年12月15日 下午1:10

相关推荐

  • 律动早报 | 比特币上涨触及44,000美元;消息人士称多家公司的现货比特币ETF非常接近获批

    精选要闻: 1. 比特币上涨触及 44,000 美元,24 小时涨幅 3.29%; 2. TIA 短时突破 15.8 美元,创历史新高; 3. Tether 将于以太坊网络增发 10 亿枚 USDT; 4. 消息人士:多家公司的现货比特币 ETF 非常接近获批; 5. Arbitrum Orbit 支持 Layer 3 自定义 Gas 代币 价格观察 美股加…

    2024年1月5日
  • Web3移动钱包独特钓鱼攻击手法:Modal Phishing

    《 一茬接一茬,Web3.0 移动钱包又现独特钓鱼攻击手法:Modal Phishing 》 来源: CertiK 我们最近发现了一种新型的网络钓鱼技术,可用于在连接的去中心化应用(DApp)身份方面误导受害者。 我们将这种新型的网络钓鱼技术命名为Modal Phishing(模态钓鱼攻击)。 攻击者可以向移动钱包发送伪造的虚假信息冒充合法的 DApp,并通…

    2023年4月21日
  • 链上知识产权会是未来的方向吗?

    《链上知识产权:未来的方向》 作者:0xd745 FLock.io 的开发者关系 timtimtim.eth 从传统版权的痛点入手,分析为何我们要变革版权,并且剖析区块链和 IP 之间的关系以及 Story Protocol,提出自己关于链上版权解决方案的设想。 最近看到了 story 融了$54m 又想起了这个项目哈哈哈,之前有看过,然后貌似没什么消息了。…

    2023年10月5日
  • Chiliz 推出价值 5000 万美元的孵化器和加速器计划 Chiliz Labs,由 Jump Crypto 提供支持

    ChainCatcher 消息,体育和娱乐区块链解决方案Chiliz宣布启动其价值 5000 万美元的孵化器和加速器计划 Chiliz Labs。在Jump Crypto的支持下,Chiliz Labs 将培育可行和创新的早期区块链项目,以帮助发展 Web3 体育产业并为粉丝和体育品牌提供长期价值。(来源链接) 文章来源于互联网:Chiliz 推出价值 50…

    2023年3月2日
  • 致敬1024,跟着OKX和Google Cloud一起走进代码背后的世界

    来源:OKX 「Hello World」几乎是每个程序员入门的第一串字符,该字符最早于 1972 年在贝尔实验室成员布莱恩·柯林汉撰写的内部技术文件《A Tutorial Introduction to the Language B》中被提及。 此后数十年,人类社会开始逐渐被代码重构。 随着计算机硬件以及 Google 等互联网软件产品的普及与应用,人们开始…

    2023年10月24日
返回顶部