冷钱&包圈子里知名度很高的Ledger,昨晚(14日)9点左右突然传出安全漏洞。后来查清楚,问题出在它的连接器组件“ledgerhq/connect-kit npm”上,被人植入了恶意代码。
最安全的虚拟币交易平台推荐:
- OKX(欧易交易所)>>>进入官网<<< >>>官方下载<<<
- Binance(币安交易所)>>>进入官网<<< >>>官方下载<<<
更要命的是,因为Web3里很多项目都要跟Ledger的服务对接,这次黑客攻击波及的范围特别广,一时间社群和项目方都炸了锅,恐慌情绪蔓延得很快。
顺便提醒一句:这类安全事件在加密领域并不少见,平时用硬件钱&包或DApp连接时,一定要多留个心眼,别急着点确认。
Ledger执行长公开信:尽力帮受害者追回资金
恐慌了一整晚之后,Ledger的董事长兼执行长Pascal Gauthier终于就昨天的漏洞事件发了封公开信。他是这么说的:
12月14日,我们发现了Ledger Connect Kit被攻击。这个组件是一个Ja vaScript库,用来实现“把用户的Ledger设备连接到第三方DApp(也就是跟钱&包交互的网站)”这个按钮功能。
这次攻击的起因是一位前员工被钓鱼了,导致恶意攻击者成功把恶意文件上传到了Ledger的NPMJS(Ja vaScript代码的包管理工具,用来在不同应用之间共享代码)。
Pascal Gauthier强调,漏洞只影响到那些用了Ledger Connect Kit的第三方DApp。他还说,在事发40分钟内,Ledger就联合Wallet Connect迅速行动,把恶意代码移除并禁用了。
信里也提到,Ledger已经正式报案,会尽力帮受害者追回资金。目前他们正在追查攻击者,并且已经跟执法部门合作追踪资金流向,试图从黑客手里把被盗资产拿回来。
Ledger已部署安全版本,建议等24小时再操作
好消息是,Ledger官方已经修复了这个漏洞,把Ledger Connect Kit更新到了1.1.8版本。现在用这个组件应该是安全的了,不过官方还是建议等24小时,同时清一下浏览器缓存再操作。
受损金额约48.4万美元
虽然这次Ledger被黑牵连了很多Web3项目,特别是DeFi项目,但好在发现得早、反应快、处理也及时,所以目前来看损失不算太大。
根据链上数据监测团队Lookonchain的监控,截至昨晚11点左右,Ledger Connect Kit漏洞的攻击者大概偷走了48.4万美元,并且已经将4.334枚ETH转给了钓鱼团伙Angel Drainer。
本文内容仅供学习参考,不构成任何投资建议或交易建议,也不承诺收益。加密货币和迷因币波动极大,安全事件、价格预测以及市场数据应以官方公告、交易所实时页面和行情平台为准,投资者需要独立判断、谨慎决策。另外,安全团队慢雾的创始人余弦也特别提醒:Ledger钱&包本身并没有受影响,真正出问题的是那些依赖Ledger连接器的DApp。这一点大家要搞清楚,别把锅全甩给硬件设备。
