Ledger Dapp tedarik zinciri saldırısı kripto cüzdanlarından 600 bin dolar çaldı

2 yıl önce

Ledger, kullanıcıların 'Ledger Dapp Connect kitine' bir tedarik zinciri saldırısından sonra Web3 DAPP'leri kullanmamaları gerektiği uyarısıdır. Kripto ve NFT'lerde 600.000 $ çalan bir JavaScript cüzdan tahliyesini iterken bulundu.

Ledger, kullanıcıların dijital varlıklarını çevrimdışı satın almalarını, yönetmesini ve güvenli bir şekilde saklamalarını sağlayan ve Bitcoin ve Ethereum da dahil olmak üzere birden fazla kripto para birimini destekleyen bir donanım cüzdanıdır.

Şirket, Web3 uygulamalarının defter donanım cüzdanlarına bağlanmasını sağlayan "Ledger Dapps Connect kiti" adlı bir kütüphane sunuyor.

Bugün, Ledger kullanıcılara Ledger Connect kitinin kötü amaçlı kod içerecek şekilde tehlikeye atıldığı ve tüm kullanıcıların şimdilik DAPP'leri kullanmaktan kaçınması gerektiği konusunda uyarıyor. Kütüphaneye eklenen bu kötü amaçlı kod, uygulamaya bağlanan cüzdanlardan kripto ve NFT'leri otomatik olarak çalan bir cüzdan tahliyesidir.

Kütüphanenin kötü niyetli versiyonu kaldırıldı ve kitin yeni bir temiz sürümü olan 1.1.8 sürümü, Ledger'in dağıtım kanallarına 14:35 CET'de yüklendi. Bununla birlikte, potansiyel olarak etkilenen tüm projeler, tekrar kullanımı güvenli olmadan önce kötü amaçlı sürümlerini temiz bir kopyayla değiştirmelidir.

Etkilenen GitHub deposundaki bir bildirime göre, cüzdan drenaj kodu, uzlaşmış bir NPM hesabı aracılığıyla pakete enjekte edilen Connect kitinin 1.1.5 ila 1.1.7 sürümlerini etkiler.

Ayrıca Ledger, kullanıcılara bu talimatları izleyerek tüm işlemleri 'temizlemelerini' önerdi.

Kullanıcılar, bunların Connect kitinin güvenli bir sürümüne taşındığını doğrulayana kadar herhangi bir DAPP ile tüm etkileşimlerden kaçınmalıdır.

Şirket ayrıca, durumdan yararlanmaya çalışan devam eden kimlik avı saldırıları konusunda uyardı ve kullanıcılara 24 kelimelik gizli kurtarma ifadelerini paylaşmalarını isteyen mesajlar için uyanık kalmalarını tavsiye etti.

Ledger, Blewing'e, bu sabah NPMJS hesabının eski bir çalışana yönelik kimlik avı saldırısı sırasında ihlal edildikten sonra kütüphanesinin tehlikeye atıldığını söyledi.

"Saldırgan, Ledger Connect kitinin kötü niyetli bir versiyonunu yayınladı (1.1.5, 1.1.6 ve 1.1.7 sürümlerini etkiliyor)." Ledger, BleepingComputer'a söyledi.

"Kötü niyetli kod, bir hacker cüzdanına fonları yeniden yönlendirmek için bir haydut calletconnect projesi kullandı."

Ledger, Ledger'in ihlalin farkına vardıktan 40 dakika sonra bir düzeltmenin konuşlandırıldığını ve tehlikeye atılan kütüphanenin sadece 5 saat boyunca mevcut olduğunu belirtiyor.

Ledger, kullanıcılara, kripto para birimi varlıklarını yönetmek için kullanılan temel donanımın (defter cihazı) ve ana yazılım uygulamasının (Ledger Live) bu tedarik zinciri saldırısından ödün verilmediğini veya doğrudan etkilenmediğinden emin oldu.

Blockchain güvenlik firması Slowmist, uzlaşmanın Ledger Connect Kit 1.1.5'te başladığını bildirdi ve saldırgan kodda muhtemelen test olarak bir mesaj bırakıyor.

Paketin 1.1.6 ve 1.1.7 sürümlerinde, yoğun bir şekilde gizlenmiş kötü amaçlı JavaScript kodu da implante edildi.

BleepingComputer, işlevselliğini belirlemek için komut dosyasını analiz etti ve Coinbase, Güven Cüzdanı ve Metamask'tan kripto para birimi ve NFT'leri çalmaya çalıştığını buldu.

Şu anda, olayla ilgili soruşturma halen devam etmektedir ve tahliyenin konuşlandırılması nedeniyle varlıkların etkisi veya fiili kayıpları henüz belirlenmemiştir.

Ancak raporlar, tedarik zinciri saldırısında yaklaşık 680.000 dolar çalındığını gösteriyor.

Ledger, BleepingComputer'a bilgisayar korsanının cüzdan adreslerini bildirdiklerini ve bu Tether'in çalınmış USDT'yi dondurduğunu söyledi.

Ledger, bugün daha sonra kapsamlı bir raporla olay hakkında daha fazla ayrıntı yayınlamaya söz verdi, ancak şimdilik kütüphaneyi güvence altına almaya ve ihlali araştırmaya odaklanıyorlar.

Microsoft Store'da Sahte Ledger Canlı Uygulaması Crypto'da 768.000 $ çalıyor

İngiltere ve Güney Kore: Bilgisayar korsanları tedarik zinciri saldırısında sıfır gün kullanıyor

Bilgisayar korsanları Screenconnect Uzaktan Erişim aracılığıyla Sağlık Orgs'u ihlal etmek

Lazarus Hackers, Signbt kötü amaçlı yazılımını dağıtmak için Dev'i tekrar tekrar ihlal etti

Rusça, fidye yazılımı çeteleri tarafından kullanılan kripto borsasını yürütmekten suçlu

Kaynak: Bleeping Computer

More Posts