ဒီပို့စ်က Ledger ကို တိုက်ခိုက်မှုကို spear phising က ကုမ္ပဏီရဲ့ hardware wallets တွေအသုံးပြုတဲ့ software connect-kit tool ကို software supply chain (SSC) တိုက်ခိုက်မှုတစ်ခု ဘယ်လိုဖြစ်ပေါ်စေခဲ့တယ်ဆိုတာကို ဥပမာတစ်ခုအနေနဲ့ ခွဲခြမ်းစိတ်ဖြာထားပြီး၊ သရုပ်ဆောင်ဟာ အနည်းဆုံး ဒေါ်လာ ၆၀၀,၀၀၀ တန်ဖိုးရှိတဲ့ ငွေတွေကို ထုတ်ယူနိုင်စေခဲ့ပါတယ်။
ဒီတိုက်ခိုက်မှုဟာ တစ်နှစ်ကုန်ပိုင်းမှာ ထောက်ပံ့ရေးကွင်းဆက် မတော်တဆမှုတွေနဲ့အတူ ဖြစ်ပွားခဲ့တာပါ။ ဒီပို့စ်မှာ တိုက်ခိုက်မှု၊ ၎င်းရဲ့သက်ရောက်မှု၊ ဘယ်လိုကိုင်တွယ်ခဲ့လဲ၊ ဘယ်လိုသင်ခန်းစာတွေ ရယူနိုင်လဲဆိုတာကို ခွဲခြမ်းစိတ်ဖြာထားပါတယ်။
Ledger နှင့် သူ၏ hardware wallet အသုံးပြုသူများသည် ဆိုက်ဘာရာဇဝတ်ကောင်များအတွက် ထင်ရှားသောပစ်မှတ်များဖြစ်သည်။ Wallet drainer များသည် crypto app များ၏ front-end များတွင် phising ကြိုးပမ်းမှုများမှတစ်ဆင့် Ledger အသုံးပြုသူများကို တိုက်ခိုက်ခဲ့ကြပြီး၊ ရာဇဝတ်ကောင်များသည် phising campaign များကို မောင်းနှင်ရန် အသုံးပြုသူ၏ coordinates များကို သိရှိရန် လိုအပ်ပါသည်။ Ledger တွင် a ရှိသည် ၂၀၂၃ ခုနှစ် ဇူလိုင်လတွင် ဒေတာခိုးယူခံရမည် ၏ အစိတ်အပိုင်းတစ်ခုဖြစ်ခြင်းအပြင် ၂၀၂၀ စက်တင်ဘာ ဒေတာခိုးယူမှု သူတို့ရဲ့ e-commerce Shopify မှာ၊ ကြီးမားတဲ့ သက်ရောက်မှုရှိတဲ့ ဖြစ်ရပ်တစ်ခုပါ။ ပို့စ် “အပ်ဒိတ်- သင့်ဒေတာကို ကာကွယ်ရန်နှင့် Spammer များကို တရားစွဲဆိုရန် ကြိုးပမ်းမှုများ" ဤအက်ကွဲကြောင်းများ မည်မျှနက်ရှိုင်းစွာ သွားခဲ့သည်ကို ပြသနေသည်။
Ledger သည် လုံခြုံရေးကို အလေးအနက်ထားရန် လိုအပ်ပြီး (၎င်းသည် ၎င်းတို့၏ လုပ်ငန်း၏ အဓိက အစိတ်အပိုင်းတစ်ခု ဖြစ်သည်)၊ အတွင်းပိုင်း သုတေသန ဓာတ်ခွဲခန်းတစ်ခုဖြင့် (ဒွန်) ကိုင်တွယ်ခြင်း စက်ပစ္စည်းလုံခြုံရေးအသိအမှတ်ပြုလက်မှတ်တစ်ဦး bug ကိုကျေးဇူး အစီအစဉ် လုံခြုံရေးသတင်းလွှာများနှင့် ခြိမ်းခြောက်မှုပုံစံ။ ယခုအထိတော့အဆင်ပြေတုန်းပဲ …
တိုက်ခိုက်မှုကို ဘယ်လိုလုပ်ဆောင်ခဲ့လဲ
Ledger က Ledger ရဲ့ exploit တစ်ခုကို ရှာဖွေတွေ့ရှိခဲ့ပါတယ်။ DApp ချိတ်ဆက်ကိရိယာ ၂၀၂၃ ခုနှစ် ဒီဇင်ဘာလ ၁၄ ရက်၊ ကြာသပတေးနေ့။ ဤအားနည်းချက်သည် Ledger Connect Kit ကိုအသုံးပြုနေသော Ethereum-based decentralized applications (DApps) များအတွင်းသို့ malicious code ကို ထိုးသွင်းခဲ့ပြီး အသုံးပြုသူများကို ၎င်းတို့၏ပိုက်ဆံအိတ်များကို ကုန်ဆုံးစေသည့် ငွေပေးငွေယူများကို လက်မှတ်ရေးထိုးရန် လှည့်စားခဲ့သည်။
ထိုအားနည်းချက်ကို လျင်မြန်စွာ ရှာဖွေတွေ့ရှိခဲ့ပြီး ဖြေရှင်းချက်တစ်ခုကို မကြာမီတွင် အကောင်အထည်ဖော်ခဲ့သည်။ ထိုအတောအတွင်း အသုံးပြုသူအနည်းငယ်သာ တိုက်ခိုက်မှုတွင် ပါဝင်ခဲ့ပြီး ငွေပေးငွေယူများကို လက်မှတ်ရေးထိုးခဲ့ကြသောကြောင့် ၎င်းတို့၏ ပိုက်ဆံအိတ်ကို ကုန်ဆုံးစေခဲ့သည်။
တိုက်ခိုက်မှုသည် Ledger ဝန်ထမ်းဟောင်းတစ်ဦးသည် session token မှတစ်ဆင့် ၎င်း၏ NPM အကောင့်သို့ ဝင်ရောက်ခွင့်ရရှိခဲ့သော phishing တိုက်ခိုက်မှု၏ သားကောင်ဖြစ်ခဲ့ရာမှ စတင်ခဲ့သည်။ တိုက်ခိုက်သူများသည် ၎င်း၏ အန္တရာယ်ရှိသော ဗားရှင်းများကို ထုတ်ဝေခဲ့သည်။ @ledgerhq/connect-kit (၁.၁.၅၊ ၁.၁.၆ နှင့် ၁.၁.၇၊ ယခုအခါ ရပ်ဆိုင်းလိုက်ပြီ)။ တိုက်ခိုက်သူများသည် wallet app နှင့် တူညီသော permissions အဆင့်ဖြင့် arbitrary code ကို run နိုင်သည်- တိုက်ခိုက်သူများသည် အပြန်အလှန်ဆက်သွယ်မှုမရှိဘဲ user များ၏ရန်ပုံငွေများကို ချက်ချင်းထုတ်ယူနိုင်သည်၊ user များကိုလှည့်ဖြားရန် phishing link များစွာကို ဖြန့်ဝေနိုင်သည်၊ သို့မဟုတ် user များ၏ထိတ်လန့်မှုကို အခွင့်ကောင်းယူပြီး wallet အတုတစ်ခုကို download လုပ်ခြင်းကြောင့် assets ဆုံးရှုံးမှုဖြစ်စေနိုင်သည်။
Wallet front-ends (dApps) များသည် ယေဘုယျအားဖြင့် အသုံးပြုလေ့ရှိသည်- ချိတ်ဆက်ကိရိယာ-ကိရိယာ-တင်ဒါ JavaScript CDN (jsDelivr) မှ runtime တွင် Connect Kit ကို load လုပ်ရန် Ledger မှ package ကို အသုံးပြုသည်။ ကံမကောင်းစွာပဲ၊ URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 တိကျတဲ့ version (အဲဒီတုန်းက 1.1.4) ကို pin မလုပ်ထားတာကြောင့် malicious version တွေကို upload လုပ်တဲ့အခါ CDN က ဝန်ဆောင်မှုပေးပြီး cache လုပ်ခဲ့ပါတယ်။ CDN ကနေ download လုပ်ထားတဲ့ resource ဟာ အမှန်တကယ် မျှော်လင့်ထားတဲ့ resource (CDN ကနေ code တွေကို ဖြန့်ဝေတဲ့အခါ အသုံးပြုသင့်တဲ့အရာ) ဖြစ်ကြောင်း သေချာစေဖို့ checksum မသုံးခဲ့ပါဘူး။ ဒီ checksum-based scheme ကို အမည်ပေးထားပါတယ်။ အရင်းအမြစ်ခွဲ သမာဓိ (SRI)။
ထိုးသွင်းထားသော ကုဒ်သည် ငွေပေးငွေယူဒေတာကို ခြယ်လှယ်ပြီး အသုံးပြုသူများကို ခြယ်လှယ်ထားသော ငွေပေးချေမှုများကို အတည်ပြုရန် လှည့်စားခဲ့ဖွယ်ရှိသည်။ ဥပမာအားဖြင့်၊ အက်ပ်တစ်ခု၏ လုပ်ဆောင်ချက်ကိုဖွင့်ရန် တိုကင်ငွေပေးချေမှုကို အတည်ပြုသည့် အသုံးပြုသူသည် ဟက်ကာ၏လိပ်စာသို့ ငွေပေးချေမှုအတွက် အတည်ပြုချက်ကို မြင်တွေ့ခဲ့ရပေမည်။ ဟာ့ဒ်ဝဲပိုက်ဆံအိတ် မည်မျှလုံခြုံပါစေ၊ ငွေများ ယိုစိမ့်သွားခဲ့သည်။
ရှာဖွေတွေ့ရှိမှုနှင့် စုံစမ်းစစ်ဆေးမှု
အသုံးပြုသူအမျိုးမျိုးက X (Twitter လို့လည်းခေါ်ပါတယ်) မှာ Zapper front-end ကို “hijack လုပ်ခံရတယ်” ဆိုတဲ့ မက်ဆေ့ချ်တွေ တင်လာကြပါတယ်။ ဂုဏ်ပြုထိုက်တာကတော့ cryptotrader Sushi ရဲ့ CTO ဖြစ်သူ Mathew Lilley ပါ။ တွစ်တာပို့စ် “အသုံးများသော web3 connector” တစ်ခု ထိခိုက်ပျက်စီးသွားကြောင်း နောက်ပိုင်းတွင် သူက ထောက်ပြခဲ့သည် LedgerHQ/ချိတ်ဆက်ကိရိယာ အန္တရာယ်ရှိသော စာကြည့်တိုက်အဖြစ်၊ ပထမဆုံး အကဲဖြတ်ချက်တစ်ခုကို အနည်းငယ် ပြင်းပြင်းထန်ထန် ပေးခဲ့သည်။
ဘာဖြစ်သွားတာလဲ?
— ကျွန်တော်က Software ပါ 🦇🔊 (@MatthewLilley) ဒီဇင်ဘာလတွင် 14, 2023
တိုတိုပြောရရင်, @လက်ဂျာ ကြောက်စရာကောင်းတဲ့ အမှားတွေ ကွင်းဆက်တစ်ခု လုပ်ခဲ့တယ်။
၁။ သူတို့က CDN ကနေ JS ကို တင်နေကြတယ်။
၂။ ၎င်းတို့သည် version locking loaded JS များ မဟုတ်ပါ။
၃။ သူတို့ရဲ့ CDN ခိုးယူခံခဲ့ရပါတယ်။
သူတို့ရဲ့အဖွဲ့တွေက တိုက်ခိုက်မှုကို လျော့ပါးအောင်လုပ်ပြီးပြီဆိုတာ အတည်မပြုမချင်း ကျွန်တော် dApp တွေကို မသုံးပါဘူး။ https://t.co/a3brXNQSx9
အသုံးပြုသူ 0xViva သည် GitHub ပရောဂျက် repo တွင် လက်မှတ်တစ်ခု ဖွင့်ခဲ့သည်- [အရေးတကြီး] ဤ repository သည် npm package @ledgerhq/connect-kit 1.1.7 ၏ malicious version ကိုအသုံးပြုသည်။.
၂၀၂၃ ခုနှစ်၊ ဒီဇင်ဘာလ ၁၅ ရက်နေ့တွင် SlowMost မှ blockchain လုံခြုံရေးပုံစံတစ်ခုထုတ်ဝေခဲ့သည် ခွဲခြမ်းစိတ်ဖြာချက်ပို့စ် အန္တရာယ်ရှိသော ဗားရှင်းများ၏ အပြည့်အစုံအသေးစိတ်ကို ပေးသည်။
Ledger hardware wallet သည် အန္တရာယ်မရှိခဲ့ဘဲ Ledger Connect Kit သာ ထိခိုက်ခဲ့သည်။ သို့သော် SushiSwap၊ Zapper၊ MetalSwap၊ Harvest Finance၊ Revoke.cash စသည့် application အများအပြားသည် ထို library ကို အသုံးပြုကြသောကြောင့် သက်ရောက်မှု၏ အတိုင်းအတာမှာ သိသာထင်ရှားပါသည်။ အဆိုအရ bittrace.ioအချို့သော သားကောင်များသည် ထိတ်လန့်တကြားဖြင့် ပိုင်ဆိုင်မှုများကို လိပ်စာအသစ်သို့ လွှဲပြောင်းရန် ကြိုးစားခဲ့ကြသော်လည်း အတုအယောင် ပိုက်ဆံအိတ်အက်ပ်တစ်ခုကို ဒေါင်းလုဒ်လုပ်ခဲ့ကြသည်။
ထိုနေ့တွင်ပင် Jameson Lopp သည် တိကျစွာ Tweet တိုက်ခိုက်မှု အောင်မြင်စေခဲ့သော အားနည်းချက်များနှင့်ပတ်သက်၍-
ဒီနေ့ လုံခြုံရေးဖြစ်ရပ်ဟာ Ledger မှာ သီးခြားပျက်ကွက်မှု ၃ ခုရဲ့ အထွတ်အထိပ်ဖြစ်ပုံရပါတယ်။
— ဂျိမ်းဆန် လော့ပ် (@lopp) ဒီဇင်ဘာလတွင် 14, 2023
၁။ သတ်မှတ်ထားသော ဗားရှင်းနှင့် checksum ကို pin မလုပ်ဘဲ ကုဒ်ကို မျက်စိစုံမှိတ်တင်ခြင်း။
၂။ ကုဒ်ပြန်လည်သုံးသပ်ခြင်းနှင့် ဖြန့်ကျက်ခြင်းနှင့်ပတ်သက်၍ "လူနှစ်ဦးစည်းမျဉ်းများ" ကို အတင်းအကြပ်မပြဋ္ဌာန်းခြင်း။
၃။ ယခင်ဝန်ထမ်း၏ ဝင်ရောက်ခွင့်ကို ရုပ်သိမ်းခြင်းမပြုရ။
ဖြစ်ရပ်ကို ဘယ်လိုကိုင်တွယ်ခဲ့လဲ
Ledger ရဲ့ CEO Pascal Gauthier က တိုက်ခိုက်မှုဖြစ်ပွားတဲ့နေ့မှာပဲ တင်ခဲ့ပါတယ်။ ထုတ်ဖော်စာ ဖြစ်ရပ်အကြောင်း အသေးစိတ်အချက်အလက်များ ပေးခြင်းက အလွန်ကောင်းမွန်ပါသည်- ငှက်ကုလားအုတ်ကဲ့သို့ သဲထဲတွင် ခေါင်းကိုဝှက်ထားခြင်းသည် မည်သည့်ဆိုက်ဘာလုံခြုံရေးဖြစ်ရပ်ကိုမဆို ကိုင်တွယ်ရန် အဆိုးရွားဆုံးနည်းလမ်းဖြစ်သည်။
စာရဲ့ဖွဲ့စည်းပုံက စိတ်ဝင်စားစရာကောင်းတယ်။ ငွေတွေကို ဖြုန်းတီးနေတဲ့ စာကြည့်တိုက်ရဲ့ မကောင်းကြံတဲ့ ဗားရှင်းတွေ ရှိနေတာကို ချက်ချင်း အသိအမှတ်ပြုခဲ့တယ်၊ အဲဒါကောင်းပါတယ် (အဖြစ်မှန်ကို ငြင်းဆိုတာက အဓိပ္ပာယ်မရှိဘူး)။
“ဒီနေ့မှာ Ledger Connect Kit မှာ exploit တစ်ခု ကြုံတွေ့ခဲ့ရပါတယ်။ Javascript library တစ်ခုဖြစ်ပြီး အသုံးပြုသူတွေအနေနဲ့ သူတို့ရဲ့ Ledger device ကို third party DApps (wallet-connected Web sites) နဲ့ ချိတ်ဆက်နိုင်အောင် button တစ်ခုကို implement လုပ်ထားပါတယ်။”
ဒီအားနည်းချက်ဟာ ဝန်ထမ်းဟောင်းတစ်ဦးဟာ phishing တိုက်ခိုက်မှုရဲ့ သားကောင်ဖြစ်သွားပြီး အဲဒီတိုက်ခိုက်မှုကြောင့် မကောင်းတဲ့လူတစ်ယောက်က Ledger ရဲ့ NPMJS (အက်ပ်တွေအကြား မျှဝေထားတဲ့ Javascript ကုဒ်အတွက် package manager) ကို အန္တရာယ်ရှိတဲ့ဖိုင်တစ်ခု upload လုပ်နိုင်ခဲ့ပါတယ်။
ကျွန်ုပ်တို့သည် ကျွန်ုပ်တို့၏လုပ်ဖော်ကိုင်ဖက် WalletConnect နှင့်အတူ အားနည်းချက်ကိုဖြေရှင်းရန် လျင်မြန်စွာလုပ်ဆောင်ခဲ့ပြီး၊ ရှာဖွေတွေ့ရှိပြီး မိနစ် ၄၀ အတွင်း အန္တရာယ်ရှိသောကုဒ်ကို ဖယ်ရှားပြီး ပိတ်ရန် NPMJS ကို အပ်ဒိတ်လုပ်ခဲ့သည်။ ၎င်းသည် လုံခြုံရေးဆိုင်ရာစိန်ခေါ်မှုများကို ဖြေရှင်းရန် လုပ်ငန်းအတူတကွ အလျင်အမြန်လုပ်ဆောင်ခြင်း၏ ကောင်းမွန်သော ဥပမာတစ်ခုဖြစ်သည်။
ဘာလဲ။ ထုတ်ဝေခွင့်ရှိတဲ့ ဝန်ထမ်းဟောင်းတစ်ယောက်ရဲ့ NPM မှာ သူ့ရဲ့ အထောက်အထားတွေကို ရုပ်သိမ်းခံရတာ မဟုတ်ဘူးလား။
CEO သည် ရှိပြီးသား လုံခြုံရေးထိန်းချုပ်မှုများကို စာရင်းပြုစုခဲ့သော်လည်း NPM ဝင်ရောက်ခွင့်တွင် တစ်ခုခု အားနည်းချက်ရှိကြောင်း အရိပ်အမြွက်ပြောကြားခဲ့သည်။
“အခု၊ ဒါဘာကြောင့်ဖြစ်ပျက်ခဲ့တာလဲ၊ အနာဂတ်မှာ ဒီအန္တရာယ်ကို လျှော့ချဖို့ ကျွန်တော်တို့ရဲ့ လုံခြုံရေးလုပ်ငန်းစဉ်တွေကို ဘယ်လိုတိုးတက်အောင်လုပ်မလဲ၊ အတူတကွ ပိုမိုအားကောင်းလာစေဖို့ ကျွန်တော်တို့ရဲ့ အကြံပြုချက်ကို ဒီလုပ်ငန်းကို မျှဝေပေးမလဲဆိုတာကို ကျွန်တော် ဆွေးနွေးချင်ပါတယ်။”
အဆိုပါ standard Ledger မှာ ကျင့်သုံးလေ့ရှိတဲ့ အလေ့အကျင့်ကတော့ လူတစ်ဦးတည်းက ကုဒ်ကို အဖွဲ့အစည်းအများအပြားက ပြန်လည်သုံးသပ်ခြင်းမရှိဘဲ ဖြန့်ကျက်လို့မရပါဘူး။ ကျွန်ုပ်တို့ရဲ့ ဖွံ့ဖြိုးတိုးတက်မှုရဲ့ အစိတ်အပိုင်းအများစုနဲ့ ပတ်သက်လာရင် ကျွန်ုပ်တို့မှာ ခိုင်မာတဲ့ ဝင်ရောက်ခွင့်ထိန်းချုပ်မှုတွေ၊ အတွင်းပိုင်းပြန်လည်သုံးသပ်ခြင်းတွေနဲ့ ကုဒ်အများအပြားလက်မှတ်ထိုးခြင်းတွေ ရှိပါတယ်။ ကျွန်ုပ်တို့ရဲ့ အတွင်းပိုင်းစနစ်တွေရဲ့ ၉၉% မှာ ဒီလိုပါပဲ။ ကုမ္ပဏီကနေ ထွက်ခွာတဲ့ ဝန်ထမ်းတိုင်းကို Ledger စနစ်တိုင်းကနေ သူတို့ရဲ့ ဝင်ရောက်ခွင့်ကို ရုပ်သိမ်းလိုက်ပါတယ်။
ဒါဟာ ကံမကောင်းစွာပဲ သီးခြားဖြစ်ရပ်တစ်ခုပါ။ လုံခြုံရေးဆိုတာ တည်ငြိမ်နေတာမဟုတ်ဘူးဆိုတာနဲ့ Ledger က ကျွန်ုပ်တို့ရဲ့ လုံခြုံရေးစနစ်တွေနဲ့ လုပ်ငန်းစဉ်တွေကို အဆက်မပြတ်တိုးတက်အောင် လုပ်ဆောင်ရမယ်ဆိုတာ သတိပေးနေပါတယ်။ ဒီနယ်ပယ်မှာ Ledger က ပိုမိုအားကောင်းတဲ့ လုံခြုံရေးထိန်းချုပ်မှုတွေကို အကောင်အထည်ဖော်ပြီး ကျွန်ုပ်တို့ရဲ့ တည်ဆောက်မှုကို ချိတ်ဆက်ပေးသွားမှာပါ။ pipeline တင်းကျပ်စွာ အကောင်အထည်ဖော်သော software supply chain security NPM ဖြန့်ဖြူးရေးလမ်းကြောင်းသို့။"
ကောင်းပြီ၊ စာကြည့်တိုက်ရဲ့ ဗားရှင်းအသစ်တွေကို ထုတ်ဝေခွင့်ရှိတဲ့ NPM အကောင့်ဟာ သူတို့ရဲ့ ဆော့ဖ်ဝဲလ် အခြေခံအဆောက်အအုံရဲ့ တခြားအစိတ်အပိုင်းတွေထက် လုံခြုံရေးထိန်းချုပ်မှုတွေ အားနည်းတယ်လို့ ထင်ရတယ်။ ကံဆိုးမှုကြောင့် သီးခြားဖြစ်ရပ်တစ်ခုလား။
စာရဲ့အဆုံးသတ်က ပိုပြီး standard အာဏာပိုင်များနှင့် ထိတွေ့ဆက်ဆံမှု အပိုင်း၊ “ထိန်းချုပ်မှုအောက်တွင် ရှိကြောင်း ထုတ်ပြန်ချက်” နှင့် တောင်းပန်မှုများ-
“Ledger ဟာ အာဏာပိုင်တွေနဲ့ ထိတွေ့ဆက်ဆံခဲ့ပြီး ဒီစုံစမ်းစစ်ဆေးမှု ပေါ်ပေါက်လာတာနဲ့အမျှ ကူညီဖို့ ကျွန်တော်တို့ တတ်နိုင်သလောက် လုပ်ဆောင်နေပါတယ်။ Ledger ဟာ ဒီမကောင်းတဲ့ လုပ်ရပ်ကို ရှာဖွေဖို့၊ သူတို့ကို တရားစီရင်ရေးဆီ ပို့ဆောင်ဖို့၊ ရန်ပုံငွေတွေကို ခြေရာခံဖို့နဲ့ ဟက်ကာဆီကနေ ခိုးယူခံရတဲ့ ပိုင်ဆိုင်မှုတွေကို ပြန်လည်ရရှိဖို့ ဥပဒေစိုးမိုးရေးနဲ့ ပူးပေါင်းဆောင်ရွက်ဖို့ ထိခိုက်ခံရတဲ့ အသုံးပြုသူတွေကို ပံ့ပိုးပေးသွားမှာပါ။ ဒီနေ့ ထိခိုက်ခံရသူတွေအတွက် ဖြစ်ပျက်ခဲ့တဲ့ အဖြစ်အပျက်တွေအတွက် ကျွန်တော်တို့ အလွန်စိတ်မကောင်းပါဘူး။”
အခြေအနေကို ယခုအခါ ထိန်းချုပ်ထားပြီး ခြိမ်းခြောက်မှုလည်း ကျော်လွန်သွားပါပြီ။ ဒီဖြစ်ရပ်ကြောင့် အသိုင်းအဝိုင်းနဲ့ ပိုမိုကျယ်ပြန့်တဲ့ ဂေဟစနစ်အပေါ် ထိတ်လန့်တုန်လှုပ်မှုကို ကျွန်ုပ်တို့ နားလည်ပါတယ်။
စာတွင် အချိန်ဇယားတစ်ခု ပူးတွဲပါရှိပြီး၊ ၎င်းသည် အသုံးပြုသူများအတွက် ဖြစ်ရပ်ကို မည်သို့ရှာဖွေတွေ့ရှိခဲ့သည်၊ မည်သည့်ကန့်သတ်မှုနှင့် ပြန်လည်ထူထောင်ရေးလုပ်ဆောင်ချက်များကို လုပ်ဆောင်ခဲ့သည်နှင့် ထိခိုက်ခံရသောအသုံးပြုသူများ၏ ပျက်စီးဆုံးရှုံးမှုကို မည်သို့ပြန်လည်ရယူမည်/လျော်ကြေးပေးမည်ကို နားလည်ရန် အလွန်ကောင်းမွန်ပါသည်။ ဤသည်မှာ အကြွေစေ့နှင့် အကိုက်ညီဆုံးအပိုင်းဖြစ်သည်-
“ဒီမနက် CET မှာ Ledger ဝန်ထမ်းဟောင်းတစ်ဦးဟာ သူတို့ရဲ့ NPMJS အကောင့်ကို ဝင်ရောက်ခွင့်ရခဲ့တဲ့ phishing တိုက်ခိုက်မှုရဲ့ သားကောင်ဖြစ်ခဲ့ရပါတယ်။ တိုက်ခိုက်သူက Ledger Connect Kit ရဲ့ အန္တရာယ်ရှိတဲ့ ဗားရှင်းကို ထုတ်ဝေခဲ့ပါတယ် (ဗားရှင်း 1.1.5၊ 1.1.6 နဲ့ 1.1.7 တို့ကို ထိခိုက်စေခဲ့ပါတယ်)။ အန္တရာယ်ရှိတဲ့ ကုဒ်ဟာ လိမ်လည်ထားတဲ့ WalletConnect ပရောဂျက်ကို အသုံးပြုပြီး ရန်ပုံငွေတွေကို hacker wallet ဆီ ပြန်လည်လမ်းကြောင်းပြောင်းခဲ့ပါတယ်။” Ledger ရဲ့ နည်းပညာနဲ့ လုံခြုံရေးအဖွဲ့တွေကို အသိပေးခဲ့ပြီး Ledger သတိထားမိပြီး မိနစ် ၄၀ အတွင်း ပြင်ဆင်မှုတစ်ခု ပြုလုပ်ခဲ့ပါတယ်။ အန္တရာယ်ရှိတဲ့ဖိုင်ဟာ ၅ နာရီလောက် အသက်ဝင်နေခဲ့ပေမယ့် ရန်ပုံငွေတွေ ကုန်ဆုံးသွားတဲ့ အချိန်ကာလဟာ နှစ်နာရီအောက်သာ ကန့်သတ်ထားတယ်လို့ ကျွန်တော်တို့ ယုံကြည်ပါတယ်။Ledger သည် WalletConnect နှင့် ပူးပေါင်းဆောင်ရွက်ခဲ့ပြီး လိမ်လည်သူပရောဂျက်ကို လျင်မြန်စွာ ပိတ်ပစ်ခဲ့သည်။ စစ်မှန်ပြီး အတည်ပြုထားသော Ledger Connect Kit ဗားရှင်း 1.1.8 သည် ယခုအခါ ပျံ့နှံ့နေပြီး အသုံးပြုရန် ဘေးကင်းပါသည်။
Ledger Connect Kit ကုဒ်ကို တီထွင်နေပြီး အပြန်အလှန် ဆက်သွယ်နေတဲ့ builder တွေအတွက်- NPM ပရောဂျက်မှာရှိတဲ့ connect-kit development team ဟာ အခုဆိုရင် read-only ဖြစ်နေပြီး လုံခြုံရေးအကြောင်းပြချက်တွေကြောင့် NPM package ကို တိုက်ရိုက် push မလုပ်နိုင်ပါဘူး။ Ledger ရဲ့ GitHub မှာ publish လုပ်ဖို့အတွက် လျှို့ဝှက်ချက်တွေကို ကျွန်တော်တို့ အတွင်းပိုင်းမှာ လှည့်ပတ်ပြီးပါပြီ။ developer တွေအနေနဲ့ နောက်ဆုံးထွက် version 1.1.8 ကို အသုံးပြုနေတယ်ဆိုတာ ထပ်မံစစ်ဆေးပေးပါ။
စာရင်းဇယားနှင့်အတူ မင်္ဂလာပါ နှင့် ကျွန်ုပ်တို့၏ လုပ်ဖော်ကိုင်ဖက်များသည် မကောင်းဆိုးဝါးသရုပ်ဆောင်၏ ပိုက်ဆံအိတ်လိပ်စာကို အစီရင်ခံတင်ပြထားပါသည်။ လိပ်စာကို ယခုမြင်တွေ့နိုင်ပါပြီ Chainalysis. လံကြိုး လူဆိုးသရုပ်ဆောင်ရဲ့ USDT ကို ရပ်ဆိုင်းလိုက်ပါပြီ။
ယင်းအရ ရန်ပုံငွေများ ပြန်လည်လွှဲပြောင်းပေးသည့် လိမ်လည်လှည့်ဖြားသည့် WalletConnect ပရောဂျက်ကို ချက်ချင်းပိတ်လိုက်သောကြောင့် ထိန်းချုပ်မှုများ မြန်ဆန်ခဲ့သည်။ သို့သော် ဤသို့ဖြစ်နေသော်လည်း အချို့သော ပိုက်ဆံအိတ်များ ကုန်သွားခဲ့သည်။
နောက်ဆက်တွဲ- စက်မှုလုပ်ငန်းက မည်သို့တုံ့ပြန်ခဲ့သည်
အသုံးပြုသူအချို့က ညှိနှိုင်းမှုကို မတားဆီးနိုင်ခဲ့သည့်အတွက် Ledger ကို ဒေါသထွက်ခဲ့ကြပြီး အချို့ကမူ ပြင်ပစာကြည့်တိုက်များကို မှီခိုအားထားခြင်း၏ အန္တရာယ်များကို သတိပေးခဲ့ကြသည်။
ဆိုက်ဘာလုံခြုံရေးလုပ်ငန်းသည် ဆိုက်ဘာကွိုင်တွင် သီးသန့်နေရာတစ်ခုရှိသည်။ ပိုက်ဆံအိတ်ထုတ်ယူခြင်းလှုပ်ရှားမှုများသည် လူသိများပြီး အဓိကအားဖြင့် အသုံးပြုသူများကို လှည့်ဖြားရန် phishing ဆိုက်များကို အသုံးပြုကြသည်။ ပုံမှန် SaaS လုပ်ငန်း (Scam-as-a-Service) တွင် လိမ်လည်ရောင်းချသူကဲ့သို့သော ပိုက်ဆံအိတ်ထုတ်ယူခြင်းအတွက် အထူးပြုသရုပ်ဆောင်များရှိသည်။ ငရဲရေစစ်ထုတ်ကိရိယာ အရာ လုပ်ငန်းရပ်ဆိုင်းကြောင်းကြေငြာ ၂၀၂၃ ခုနှစ် နိုဝင်ဘာလတွင်။ မည်သို့ပင်ဖြစ်စေ Dune's တွင် မြင်တွေ့ရသော မကြာသေးမီက လှုပ်ရှားမှုများအရ ၎င်းသည် မှားယွင်းသော အလံတစ်ခု ဖြစ်ပုံရသည် @scamsnifferသူတို့လိုက်နာတဲ့ အစီအစဉ်ကို ဒီ Group-IB ပို့စ်မှာ ရှင်းပြထားပါတယ်။
တိုက်ခိုက်မှုကို ဘာကြောင့် မအောင်မြင်ခဲ့တာလဲဆိုတဲ့အပေါ် သုံးသပ်သူတချို့က အရိပ်အမြွက်ပေးခဲ့ကြပါတယ်။ brianddk အသုံးပြုသူမှ မှတ်ချက် ပရောဂျက်ရဲ့ repository မှာရှိတဲ့ ticket မှာ အကြောင်းရင်းခံကို ထိုးထွင်းသိမြင်မှုတွေ ပေးပါတယ်။
A အခြားအသုံးပြုသူ HenryQW မှ မှတ်ချက်CDN မှတစ်ဆင့် ပျံ့နှံ့စေနိုင်သော ဒုတိယအချက်ကို ထောက်ပြခဲ့သည်-
crypto wallet front-end များကို phishing တိုက်ခိုက်မှုများကို ပိုမိုခိုင်မာအောင် လုပ်ဆောင်ရန် ရေရှည်လုပ်ဆောင်မှုများကို မြင်တွေ့ရန် စောလွန်းပါသည်။ လိုက်နာရန် လိုအပ်ပုံရသည်။ standard ဘာနဲ့တူလဲ PA-DSS ငွေပေးချေမှုအပလီကေးရှင်းများ၏ software ရောင်းချသူများအတွက် crypto လုပ်ငန်းတွင် ကြိုဆိုနိုင်ပါသည်။
ယခုတော့ သင်ခန်းစာတွေ ရပါပြီ။
crypto လုံခြုံရေးရဲ့ ပြယုဂ်ဖြစ်တဲ့ hardware wallet တစ်ခုဟာ ဘယ်လိုဖြစ်လာလဲဆိုတာ အံ့သြစရာပါပဲ၊ NPM အထောက်အထားများကို ဝင်ရောက်ခွင့် ပိတ်ပင်ခြင်းဖြင့် ရိုးရှင်းစွာ ချိုးဖောက်ခံခဲ့ရသည် Ledger ရဲ့ “ယခင်ဝန်ထမ်း” တစ်ယောက်ရဲ့ (ဖြစ်နိုင်ချေကတော့ 2FA ကာကွယ်မှုမပါဘဲ အသုံးပြုသူအမည်/စကားဝှက် ဒါမှမဟုတ် ဝင်ရောက်ခွင့်တိုကင်)။ ဒီဖြစ်ရပ်က သင်ဝေဖန်ခံနေရတဲ့အခါ သင့်ရဲ့ software infrastructure ကို သင့်ရဲ့ software ဒါမှမဟုတ် hardware ထုတ်ကုန်တွေလိုပဲ ဂရုစိုက်ကာကွယ်ဖို့ လိုအပ်တယ်ဆိုတာ သိသာထင်ရှားတဲ့ သတိပေးချက်တစ်ခုပါပဲ။
ဆော့ဖ်ဝဲလ်ထောက်ပံ့ရေးကွင်းဆက်တိုက်ခိုက်မှုအများစုသည် အတွင်းပိုင်းအကောင့်တစ်ခုကို ထိခိုက်စေခြင်းဖြင့် စတင်သည် (များသောအားဖြင့် developer သို့မဟုတ် devops engineer အတွက်)။ ထို့နောက် တိုက်ခိုက်သူများသည် ဆော့ဖ်ဝဲလ်အခြေခံအဆောက်အအုံရှိ အတွင်းပိုင်းစနစ်များကို ချိုးဖောက်ရန် ဘေးတိုက်ရွေ့လျားကြသည်။ CI/CD စနစ် သို့မဟုတ် ဖြန့်ကျက်ကိရိယာများ၊ သို့မဟုတ် source code repositories များသို့ malicious logic ထည့်သွင်းရန် စီမံခန့်ခွဲနိုင်ပြီး၊ branch protection နှင့် code reviews များဖြင့် ပြောင်းလဲမှုများကို သင့်လျော်စွာကိုင်တွယ်ပါက တွေ့ရှိနိုင်သည်။ သို့သော် တိုက်ခိုက်သူများသည် ပစ်မှတ်သည် public registry တွင် ထုတ်ဝေထားသော လူကြိုက်များသော library တစ်ခုဖြစ်ပါက အထူးသဖြင့် ၎င်းတို့သည် publish (write) credentials များကို ဝင်ရောက်ကြည့်ရှုနိုင်ပါက ဤမျှနက်ရှိုင်းစွာ ဝင်ရောက်ရန် မလိုအပ်ပါ။ ဤတိုက်ခိုက်မှုတွင် ဖြစ်ပျက်ခဲ့သည့်အရာမှာ ဤသို့ဖြစ်သည်။
2FA စစ်မှန်ကြောင်းအထောက်အထားပြခြင်း။အထူးသဖြင့် လုံခြုံရေးသော့များကဲ့သို့သော ခိုင်မာသောဒြပ်စင်များကို အသုံးပြုခြင်းဖြင့် အပြန်အလှန်တုံ့ပြန်မှုရှိသော လုပ်ဆောင်ချက်များဖြင့် အန္တရာယ်ကို ကန့်သတ်ထားသည်။ CI/CD pipelines၊ ကန့်သတ်ထားသော ဝင်ရောက်ခွင့်ရှိသည့် access token များအဖြစ် သိမ်းဆည်းထားသည် CI/CD secret က ပုံမှန်နည်းလမ်းပါ (ပြီးတော့ access token ကို ပေါက်ကြားအောင် မလုပ်သင့်ပါဘူး)။ ကံမကောင်းစွာပဲ၊ ဝန်ထမ်းမှာ ခိုင်မာတဲ့ 2FA set မရှိခဲ့ပုံရပါတယ်။ NPM က ခွင့်ပြုပါတယ် 2FA ကို ပြဋ္ဌာန်းရန် အဖွဲ့အစည်းများ (ဒါပေမယ့် ဒါက ရွေးချယ်လို့ရပါတယ်၊ မူရင်းမဟုတ်ပါဘူး)၊ ဒါက Ledger မှာ ရှိသင့်တဲ့ အရာပါ။ သင့်တော်တာတွေကို ထည့်ဖို့ မမေ့ပါနဲ့။ အထောက်အထားများ ရုပ်သိမ်းခြင်း ယခင်ဝန်ထမ်းများအတွက် လုပ်ထုံးလုပ်နည်းများ၊ အထူးသဖြင့် အဖွဲ့အစည်းပိုင် NPM အတိုင်းအတာကဲ့သို့ အရေးကြီးသော အရင်းအမြစ်များကို ဝင်ရောက်ခွင့်နှင့်ပတ်သက်သည့်။
ဗားရှင်း ပင်ထိုးခြင်း ပြန်လည်သုံးသပ်ထားသော ဗားရှင်းတိုးတက်မှုများပါရှိသော မှီခိုမှုများအတွက် သည် အန္တရာယ်ရှိသော မှီခိုမှုများ ပျံ့နှံ့မှုကို လျော့ပါးစေသည့် အလေ့အကျင့်တစ်ခုဖြစ်သည်။ Ledger ဖြစ်ရပ်နှင့်ဆက်စပ်၍ စာကြည့်တိုက်၏ ဗားရှင်းများသည် ချိတ်ဆက်ကိရိယာ-ကိရိယာ-တင်ဒါ CDN မှယူထားသည်ကို pin လုပ်ထားသင့်ပြီး "CDN ပစ်လွှတ်သည့်အရာကို မယုံပါနှင့်"။ ချက်ဆမ် အတည်ပြုခြင်း ဥပမာ- dynamic code loading အတွက် CDN မှ ဆွဲယူသည့်အခါ SRI (သို့မဟုတ် source ကို authenticate လုပ်သည့် digital signature scheme) မှတစ်ဆင့် အသုံးပြုသင့်သည်။
ကျန်တာကတော့ ဇာတ်လမ်းတစ်ပုဒ်ပါပဲ။
ပိုက်ဆံအိတ်အသုံးပြုသူများထံ ဦးတည်သော ပိုမိုရိုးရာ phishing campaign များအတွက် မေးခွန်းမှာ- အသုံးပြုသူများ ရာဇဝတ်သားများ ထောင်ချောက်ဆင်ထားသော ထောင်ချောက်များထဲသို့ ကျရောက်စေပြီး ၎င်းတို့ မလုပ်ဆောင်ရန် ရည်ရွယ်ထားသည့် ငွေပေးငွေယူများကို အတည်ပြုရန် အဘယ်အရာက ကျရောက်စေသနည်း။ ဤဒိုမိန်းရှိ phishing site များသည် လူကြိုက်များသော crypto brand များကို တုပ၍ ကောင်းမွန်စွာ ဒီဇိုင်းထုတ်ထားပြီး ယုံကြည်စိတ်ချရပြီး အခမဲ့ token များကိုလည်း ပေးဆောင်ပါသည်။ NFT များ ထုတ်ယူခြင်း နှင့် အခြားဆုလာဘ်များ။ အသုံးပြုသူများကို ထိုကဲ့သို့သော ထောင်ချောက်များထဲသို့ မကျရောက်စေရန် ရှောင်ရှားခြင်းသည် ဖြေရှင်းချက်ရှာဖွေရာတွင် ပြဿနာတစ်ခုဖြစ်သည်။
ပြီးတော့ မမေ့ဖို့ ဆက်စပ်သော ဒစ်ဂျစ်တယ်ဟက်ကင်းလုပ်ခြင်း တိုက်ခိုက်မှုများ၊ ပိုမိုယေဘုယျခြိမ်းခြောက်မှုတစ်ခုဖြစ်ပြီး ရန်သူများသည် cloud အခြေခံအဆောက်အအုံများကို သိမ်းပိုက်ကာ cryptocurrency၊ မကြာခဏဆိုသလို Monero XMR နှင့် Zcash ကဲ့သို့သော privacy coins များအတွက် ငွေပေးငွေယူမှတ်တမ်းများကို ဖုံးကွယ်ထားသော miners များကို လည်ပတ်စေသည့် တိုက်ခိုက်မှုများဖြစ်သည်။ Cryptojacking သည် မည်သည့်အဖွဲ့အစည်းကိုမဆို ထိခိုက်စေနိုင်သောကြောင့် သက်ဆိုင်ပြီး တိုက်ခိုက်သူအတွက် အမြတ်အစွန်းနည်းပါးနိုင်သော်လည်း သားကောင်အတွက် ကုန်ကျစရိတ်မှာ များပြားနိုင်သည် (Sysdig တွင် ဖော်ပြထားသည်) ဤအစီရင်ခံစာ တိုက်ခိုက်သူအတွက် တူးဖော်ရရှိသော ဒေါ်လာ ၁ တိုင်းအတွက် သားကောင်အဖွဲ့အစည်းအတွက် ဒေါ်လာ ၅၃ ကုန်ကျသည်။
ကိုးကား
- လက်မှတ် "[အရေးတကြီး] ဤ repository သည် npm package @ledgerhq/connect-kit 1.1.7 ၏ malicious version ကို အသုံးပြုနေပါသည်။"Github repository မှာ။
- ဖြစ်ရပ်နှင့်ပတ်သက်သည့် Ledger CEO ထံမှပေးစာ၂၀၂၃ ခုနှစ်၊ ဒီဇင်ဘာလ ၁၄ ရက်။
- လုံခြုံရေးဖြစ်ရပ်အစီရင်ခံစာ၊ Ledger မှ၊ ၂၀၂၃ ခုနှစ် ဒီဇင်ဘာလ ၂၀ ရက်။
- Ledger Exploit သည် DeFi ကို အန္တရာယ်ဖြစ်စေသည်။ Sushi က 'မည်သည့် dApps နှင့်မျှ မဆက်ဆံပါနှင့်' ဟု ပြောကြားသည်, ပို့စ်တင်ပါ CoinDesk အိုလီဗာ နိုက်တ် ရေးသားသည်၊ 14 ဒီဇင်ဘာ 2023.
- Ledger Connect Kit တွင် Supply Chain တိုက်ခိုက်မှု- သက်ရောက်မှုနှင့် ကြိုတင်ကာကွယ်မှုများ ခွဲခြမ်းစိတ်ဖြာခြင်း၂၀၂၃ ခုနှစ် ဒီဇင်ဘာလတွင် တိုက်ခိုက်မှုနှင့်ပတ်သက်၍ SlowMist မှ ပို့စ်။
- Web3 လုံခြုံရေး သဘောတရားများ- ပိုက်ဆံအိတ် ယိုစိမ့်စေသော အရာများRektify AI၊ ဇူလိုင်လ 2023 တွင် Jammel Weaver မှ။
ကျွန်ုပ်တို့၏ ဗီဒီယို သရုပ်ပြမှုကို ကြည့်ရှုပါ




