详解Ledger遭遇供应链攻击事件,“请用户停止链上交互”

avatar
Loopy Lu
1年前
本文约1654字,阅读全文需要约3分钟
EVM dApp面临安全大考。

原创 | Odaily星球日报

作者 | Loopy

详解Ledger遭遇供应链攻击事件,“请用户停止链上交互”

今日,著名的硬件钱包品牌 Ledger 出现重大安全事故。虽然 Ledger 有出售自己的硬件钱包,但这一事故波及面极广,远不止钱包自身,更有大量 dApp 被暴露于风险之下。目前,尚未有受损资金统计。

Odaily星球日报提醒用户,在形势明朗前,请先暂停一切 EVM 链上交互。

Ledger 出现了什么问题?

首先,本次攻击并非针对 Ledger 的硬件钱包,而是针对 dApp 进行。在 Ledger 的 GitHub 上, Ledger Library 中的 Ledger ConnectKit 套件的代码遭到了恶意篡改。

被修改的部分,则是用于 Ledger 的 WalletConnect 这一功能之中。

Ledger ConnectKit是 Ledger 提供的一个服务,具体来说,它可以减轻开发者的工作。众所周知,dApp 如果想进行交互,则必须要连接钱包,那么如何和钱包产生“连接”呢?开发者当然可以参考钱包的文档,自行开发连接部分的代码,但更成熟、更简便的方式是,使用体验优秀的、第三方的、成熟的“连接器”,直接使用由大厂开发的“连接”功能。

WalletConnect 即是这样的一个服务。它可以让用户的钱包和 dApp 产生连接,因此这一功能与几乎所有链上用户都息息相关,影响范围远超硬件钱包的用户。

哪些服务受到影响?

目前,受到影响的全部 dApp 列表尚无明确统计。但由于 Ledger 强大的影响力,大量的 dApp 均集成了这一功能,因此可以判断,受影响的 dApp 范围极广。

Odaily星球日报再次提醒广大用户,目前先停止一切 EVM 链上的交互行为。

甚至,连以“取消授权”功能而著称的 Revoke.cash 都受到了影响。这也让部分本未受到影响的用户,在取消授权之时,不幸遇到了风险事件。有社区用户反映,Revoke.cash 网站的漏洞颇为严重,他甚至未曾进行钱包链接,仅仅只是打开前端,Web 网页就已在试图相其电脑植入木马。

Revoke.cash于 X 平台发文表示,Revoke.cash 已暂时关闭了网站,建议在该漏洞被利用期间不要使用任何加密网站。

Sushi 是最早被发现收到影响的平台之一。Sushi CTO Matthew Lilley 于 X 平台预警表示:“在另行通知之前,请不要与任何 Dapp 交互。某个Web3常用的连接器(connector)”疑似遭遇破坏,现可被注入影响众多 DApp 的恶意代码。”安全团队派盾 PeckShieldAlert 指出,其社区贡献者报告称 Zapper 和 Sushi 的前端已受到损害。

跨链 DEX 项目 Kyber Network 在 X 平台发文表示,出于谨慎考虑,其已禁用前端 UI,直到情况明确为止。

当前,已有包括 Trader Joe、Hey 在内的部分 Dapp 表态已主动暂停与 Ledger 连接器集成,直至另行通知。

当然,也有“逃过一劫”的项目,Aava 创始人 Stani 就表示,Aava 暂未受影响,所有资金安全。但在 Ledger 进一步澄清之前,仍不要使用 DApp。

安全事件发酵后,市场大盘发生动荡,或为受到此事件影响。欧易 OKX 行情显示,BTC 一度下探至 41202 USDT, 1 小时内振幅 4.4% 。ETH 一度下探至 2226 USDT 1 小时内振幅 3.35% 。

最新进展更新

Scope Protocol 联创 0xSentry 在X 平台称,攻击者留下的数字痕迹中涉及@JunichiSugiura(Jun,Ledger 前员工)的 Gmail 账户,后者的帐户(信息)可能已被泄露。

详解Ledger遭遇供应链攻击事件,“请用户停止链上交互”

22 点 44 分,据 Lookonchain 监测,Ledger Connect Kit 漏洞黑客已窃取了约 48.4 万美元的资产。Ledger 攻击者将 4.334 枚 ETH 转移到 Angel Drainer。

Tether 首席执行官 Paolo Ardoino 在 X 平台上表示,Tether 刚刚冻结了 Ledger 漏洞利用者的地址。

安全形势现已恢复?

12 月 15 日(即事件发生的次日),Ledger 在 X 平台发文表示,正版 Ledger Connect Kit 1.1.8 安全版本已推送。确认 Ledger 和 WalletConnect 恶意代码已被停用。用户已可以安全使用 Ledger ConnectKit,但建议等待 24 小时并清除浏览器缓存。

Ledger CEO 则发布公开信,表示将帮助受影响的个人。信中表示,此次事件是由于一名前员工遭受网络钓鱼攻击,导致恶意行为者在 Ledger 的 NPMJS(JavaScript 代码的包管理器)上传恶意文件。
Ledger 已与合作伙伴迅速消除了该漏洞,并试图快速冻结被盗资金,该漏洞实际上运行了不到两个小时。此漏洞仅限于使用 Ledger Connect Kit 的第三方 DApp,目前正在调查中,Ledger 已提出投诉,并将帮助受影响的个人尝试追回资金。
Ledger 将支持受影响的用户,帮助找到攻击者并将其绳之以法,追踪资金,并与执法部门合作,帮助从黑客手中追回被盗的资产。
此前消息,Tether 首席执行官 Paolo Ardoino 在 X 平台发文表示,Tether 已经冻结 Ledger 漏洞利用者地址的 USDT。
此外,Ledger 表示,正版 Ledger Connect Kit 1.1.8 安全版本已推送。确认 Ledger 和 WalletConnect 恶意代码已被停用。用户已可以安全使用 Ledger ConnectKit,但建议等待 24 小时并清除浏览器缓存。

受影响的网站也纷纷表示,已完成更新。

Revoke.cash 表示,已从网站删除 Ledger 漏洞,重新开放访问。Sushi 也删除了受损的 Ledger 连接器,网站现已重新上线。

虽然本次事件波及范围巨大,但似乎被盗资金并不庞大,也是不幸中的万幸中了。目前来看,这一事件已经逐渐走入尾声。

原创文章,作者:Loopy Lu。转载/内容合作/寻求报道请联系 report@odaily.email;违规转载法律必究。

ODAILY提醒,请广大读者树立正确的货币观念和投资理念,理性看待区块链,切实提高风险意识;对发现的违法犯罪线索,可积极向有关部门举报反映。

推荐阅读
星球精选