यस पोस्टले लेजरमा भएको आक्रमणलाई उदाहरणको रूपमा विश्लेषण गर्दछ कि कसरी भालाको फिसिङले कम्पनीको हार्डवेयर वालेटहरूले प्रयोग गर्ने सफ्टवेयर कनेक्ट-किट उपकरणमा सफ्टवेयर आपूर्ति श्रृंखला (SSC) आक्रमण निम्त्यायो, जसले अभिनेतालाई कम्तिमा $६००,००० बराबरको पैसा निकाल्न सक्षम बनायो।
यो आक्रमण आपूर्ति शृङ्खलाका घटनाहरूले ग्रस्त वर्षको अन्त्यतिर आएको थियो। यस पोस्टमा हामी आक्रमण, यसको प्रभाव, यसलाई कसरी ह्यान्डल गरियो, र यसबाट के पाठहरू लिन सकिन्छ भन्ने विश्लेषण गर्नेछौं।
लेजर र उनका हार्डवेयर वालेट प्रयोगकर्ताहरू साइबेक्रिमनलहरूका लागि स्पष्ट लक्ष्य हुन्। वालेट ड्रेनरहरूले क्रिप्टो एप्स फ्रन्ट-एन्डमा फिजिङ प्रयासहरू मार्फत लेजर प्रयोगकर्ताहरूलाई आक्रमण गरिरहेका थिए, र अपराधीहरूलाई फिजिङ अभियानहरू चलाउन प्रयोगकर्ता निर्देशांकहरू जान्नु आवश्यक छ। लेजरसँग एक थियो जुलाई २०२३ सम्ममा डेटा उल्लंघन साथै यसको हिस्सा हुनुको साथै सेप्टेम्बर २०२० मा डाटा चोरी उनीहरूको ई-कमर्स Shopify मा, ठूलो प्रभाव पार्ने घटना। पोस्ट “अपडेट: तपाईंको डेटा सुरक्षित गर्ने र स्प्यामरहरूलाई मुद्दा चलाउने प्रयासहरू”यी उल्लंघनहरू कति गहिरो गए भनेर देखाउँछ।
लेजरले सुरक्षालाई गम्भीरतापूर्वक लिनु पर्छ (यो उनीहरूको व्यवसायको एक प्रमुख भाग हो), आन्तरिक अनुसन्धान प्रयोगशालाको साथ (राख्न) ह्यान्डलिङ उपकरण सुरक्षा प्रमाणीकरणएक बग अनुदान कार्यक्रम, सुरक्षा बुलेटिनहरू, र खतरा मोडेलिङ। अहिलेसम्म धेरै राम्रो छ ...
आक्रमण कसरी गरियो
लेजरले लेजरको प्रयोग गरेर शोषण पत्ता लगायो DApp कनेक्ट किट बिहीबार, डिसेम्बर १४, २०२३ मा। यसले लेजर कनेक्ट किट प्रयोग गर्ने इथरियम-आधारित विकेन्द्रीकृत अनुप्रयोगहरू (DApps) भित्र मालिसियस कोड इन्जेक्ट गरेको थियो, जसले प्रयोगकर्ताहरूलाई उनीहरूको वालेटहरू खेर फाल्ने लेनदेनहरूमा हस्ताक्षर गर्न ठग्छ।
शोषण चाँडै पत्ता लाग्यो र केही समय पछि समाधान लागू गरियो। यसै बीचमा, थोरै संख्यामा प्रयोगकर्ताहरू आक्रमणमा परे र आफ्नो वालेटबाट पैसा निकाल्दै लेनदेनमा हस्ताक्षर गरे।
लेजरका एक पूर्व कर्मचारीले सेसन टोकन मार्फत उनको NPM खातामा पहुँच प्राप्त गर्ने फिशिङ आक्रमणको शिकार भएपछि आक्रमण सुरु भयो। आक्रमणकारीहरूले यसको दुर्भावनापूर्ण संस्करणहरू प्रकाशित गरे। @ledgerhq/कनेक्ट-किट (१.१.५, १.१.६ र १.१.७, अब सेवानिवृत्त)। आक्रमणकारीहरूले वालेट एप जस्तै अनुमतिको स्तरको साथ मनमानी कोड चलाउन सक्छन्: आक्रमणकारीहरूले अन्तर्क्रिया बिना प्रयोगकर्ताहरूको रकम तुरुन्तै निकाल्न सक्छन्, प्रयोगकर्ताहरूलाई धोका दिन असंख्य फिसिङ लिङ्कहरू वितरण गर्न सक्छन्, वा प्रयोगकर्ताहरूलाई नयाँ ठेगानामा सम्पत्ति स्थानान्तरण गर्न मनाएर उनीहरूको आतंकको फाइदा उठाउन सक्छन्, जसको परिणामस्वरूप नक्कली वालेट डाउनलोड गर्दा सम्पत्ति गुम्छ।
वालेट फ्रन्ट-एन्ड (dApps) ले सामान्यतया प्रयोग गर्थ्यो कनेक्ट-किट-लोडर जाभास्क्रिप्ट CDN (jsDelivr) बाट रनटाइममा कनेक्ट किट लोड गर्न लेजरबाट प्याकेज। दुर्भाग्यवश, URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 ठ्याक्कै संस्करण पिन गरिरहेको थिएन (त्यस समयमा १.१.४), त्यसैले जब दुर्भावनापूर्ण संस्करणहरू अपलोड गरियो, तिनीहरूलाई CDN द्वारा सेवा गरियो (र क्यास गरियो)। र CDN बाट डाउनलोड गरिएको स्रोत वास्तवमा अपेक्षित थियो भनेर सुनिश्चित गर्न कुनै चेकसम प्रयोग गरिएन (जुन CDN बाट कोड वितरण गर्दा प्रयोग गरिनुपर्छ)। यो चेकसम-आधारित योजनालाई नाम दिइएको छ उप-स्रोत अखण्डता (एसआरआई)।
इन्जेक्ट गरिएको कोडले सम्भवतः लेनदेन डेटा हेरफेर गरेको हुन सक्छ, प्रयोगकर्ताहरूलाई हेरफेर गरिएको भुक्तानी पुष्टि गर्न मूर्ख बनाएको हुन सक्छ। उदाहरणका लागि, एपको कार्यक्षमता सक्षम गर्न टोकन भुक्तानी अनुमोदन गर्ने प्रयोगकर्ताले ह्याकरको ठेगानामा भुक्तानीको लागि स्वीकृति देखेको हुन सक्छ। हार्डवेयर वालेट जतिसुकै सुरक्षित भए पनि, पैसा खेर गयो।
खोज र अनुसन्धान
विभिन्न प्रयोगकर्ताहरूले X (उर्फ ट्विटर) मा Zapper फ्रन्ट-एन्ड "हाइज्याक गरिएको" भनेर सन्देशहरू पोस्ट गर्न थाले। यसको श्रेय क्रिप्टोट्रेडर सुशीका CTO म्याथ्यू लिलीलाई जान्छ, जसले पहिलो पटक एक ट्विटर पोष्ट "सामान्यतया प्रयोग हुने वेब३ कनेक्टर" मा समस्या भएको छ। पछि उनले औंल्याए लेजरएचक्यू/कनेक्ट-किट सम्झौता भएको पुस्तकालयको रूपमा, र पहिलो मूल्याङ्कन दियो, अलि कठोर रूपमा:
के भयो?
— म सफ्टवेयर हुँ 🦇🔊 (@MatthewLilley) डिसेम्बर 14, 2023
छोटकरीमा, @लेजर भयानक गल्तीहरूको श्रृंखला बनायो।
१. तिनीहरू CDN बाट JS लोड गर्दैछन्।
२. तिनीहरू संस्करण लकिङ लोड गरिएका JS होइनन्।
३. उनीहरूको CDN सम्झौता गरिएको थियो।
म कुनै पनि dApps प्रयोग गर्नबाट जोगिनेछु जबसम्म उनीहरूको टोलीले आक्रमण कम गरेको पुष्टि गर्दैन। https://t.co/a3brXNQSx9
प्रयोगकर्ता 0xViva ले GitHub परियोजना रिपोमा टिकट खोल्यो: [जरुरी] यो भण्डारले npm प्याकेज @ledgerhq/connect-kit, १.१.७ को दुर्भावनापूर्ण संस्करण प्रयोग गर्दछ।.
डिसेम्बर १५, २०२३ मा ब्लकचेन सुरक्षा फारम स्लोमोस्टले एक प्रकाशित गर्यो विश्लेषण पोस्ट दुर्भावनापूर्ण संस्करणहरूको पूर्ण विवरण दिँदै।
लेजर हार्डवेयर वालेटमा सम्झौता गरिएको थिएन, केवल लेजर कनेक्ट किटमा। यद्यपि, धेरै अनुप्रयोगहरूले त्यो पुस्तकालय प्रयोग गर्ने भएकाले, जस्तै सुशीस्वाप, जापर, मेटलस्वाप, हार्वेस्ट फाइनान्स, रिभोक.क्यास, आदि, प्रभावको दायरा महत्त्वपूर्ण थियो। अनुसार बिट्रेस.आईओ, केही पीडितहरूले आतंकित भएर सम्पत्ति नयाँ ठेगानामा स्थानान्तरण गर्ने प्रयास गरे, तर नक्कली वालेट एप डाउनलोड गरे!
त्यही दिन, जेमसन लोपले सही रूपमा tweeted आक्रमण सफल हुन मद्दत पुर्याउने कमजोरीहरूमा:
आजको सुरक्षा घटना लेजरमा भएका ३ वटा छुट्टाछुट्टै असफलताको परिणति जस्तो लाग्छ:
— जेमसन लोप (@lopp) डिसेम्बर 14, 2023
१. कुनै विशेष संस्करण र चेकसम पिन नगरी आँखा चिम्लेर कोड लोड गर्दै।
२. कोड समीक्षा र तैनाती वरिपरि "२ जना नियमहरू" लागू नगर्ने।
३. पूर्व कर्मचारीको पहुँच खारेज नगर्ने।
घटनालाई कसरी सम्हालियो
लेजरका सीईओ, पास्कल गौथियरले आक्रमणको दिनमा एक पोस्ट गरे खुलासा पत्र घटनाको बारेमा थप विवरण दिँदै, जुन निश्चित रूपमा राम्रो छ: शुतुरमुर्ग जस्तै बालुवामा टाउको लुकाउनु कुनै पनि साइबर सुरक्षा घटनालाई ह्यान्डल गर्ने सबैभन्दा खराब तरिका हो।
पत्रको संरचना रोचक छ: यसले पुस्तकालयको पैसा खेर फाल्ने दुर्भावनापूर्ण संस्करणहरूको अस्तित्वलाई तुरुन्तै पहिचान गर्यो, जुन राम्रो हो (वास्तविकतालाई अस्वीकार गर्नु बकवास हो):
“आज हामीले लेजर कनेक्ट किटमा एउटा शोषण अनुभव गर्यौं, जाभास्क्रिप्ट लाइब्रेरी जसले प्रयोगकर्ताहरूलाई आफ्नो लेजर उपकरणलाई तेस्रो पक्ष DApps (वालेट-जडित वेबसाइटहरू) मा जडान गर्न अनुमति दिने बटन लागू गर्दछ।
यो शोषण एक पूर्व कर्मचारी फिसिङ आक्रमणको शिकार भएको परिणाम थियो, जसले एक खराब अभिनेतालाई लेजरको NPMJS (एपहरू बीच साझा गरिएको जाभास्क्रिप्ट कोडको लागि प्याकेज प्रबन्धक) मा दुर्भावनापूर्ण फाइल अपलोड गर्न अनुमति दियो।
हामीले हाम्रो साझेदार वालेट कनेक्टसँग मिलेर शोषणलाई सम्बोधन गर्न द्रुत गतिमा काम गर्यौं, पत्ता लागेको ४० मिनेट भित्रमा दुर्भावनापूर्ण कोड हटाउन र निष्क्रिय पार्न NPMJS अपडेट गर्यौं। सुरक्षा चुनौतीहरूलाई सम्बोधन गर्न उद्योगले द्रुत गतिमा मिलेर काम गरिरहेको यो राम्रो उदाहरण हो।”
के? प्रकाशन अधिकार भएका एक पूर्व कर्मचारीको NPM मा रहेको प्रमाणपत्र रद्द गरिएको थिएन?
त्यसपछि सीईओले सुरक्षा नियन्त्रणहरूको गणना गरे तर एनपीएम पहुँचमा केही कमजोरी रहेको संकेत गरे:
“अब, म यो किन भयो, भविष्यमा यो विशिष्ट जोखिम कम गर्न हामी कसरी हाम्रा सुरक्षा अभ्यासहरू सुधार गर्नेछौं, र उद्योगलाई हाम्रो सिफारिस साझा गर्नेछौं, ताकि हामी सँगै बलियो हुन सकौं भन्ने कुरालाई सम्बोधन गर्न चाहन्छु।
यो standard लेजरको अभ्यास भनेको कुनै पनि एकल व्यक्तिले धेरै पक्षहरूद्वारा समीक्षा बिना कोड प्रयोग गर्न सक्दैन। हाम्रो विकासको धेरैजसो भागहरूमा हामीसँग बलियो पहुँच नियन्त्रणहरू, आन्तरिक समीक्षाहरू, र कोड बहु-हस्ताक्षरहरू छन्। यो हाम्रो ९९% आन्तरिक प्रणालीहरूमा हुन्छ। कम्पनी छोड्ने कुनै पनि कर्मचारीको प्रत्येक लेजर प्रणालीबाट पहुँच रद्द गरिन्छ।
यो एउटा दुर्भाग्यपूर्ण पृथक घटना थियो। यो एउटा सम्झना गराउँछ कि सुरक्षा स्थिर छैन, र लेजरले हाम्रो सुरक्षा प्रणाली र प्रक्रियाहरूमा निरन्तर सुधार गर्नुपर्छ। यस क्षेत्रमा, लेजरले हाम्रो निर्माणलाई जोड्दै बलियो सुरक्षा नियन्त्रणहरू लागू गर्नेछ। pipeline जसले कडाइका साथ कार्यान्वयन गर्छ software supply chain security NPM वितरण च्यानलमा।"
ठीक छ, यस्तो देखिन्थ्यो कि पुस्तकालयको नयाँ संस्करणहरू प्रकाशित गर्न अनुमति भएको NPM खातामा तिनीहरूको सफ्टवेयर पूर्वाधारको अन्य भागहरू भन्दा कम कडा सुरक्षा नियन्त्रणहरू थिए। दुर्भाग्यको कारणले भएको पृथक घटना?
पत्रको अन्त्य अझ बढी छ standard अधिकारीहरूसँगको संलग्नताको खण्ड, "नियन्त्रणमा रहेको बयान", र माफी:
"लेजरले अधिकारीहरूसँग सम्पर्क राखेको छ र यो अनुसन्धान अगाडि बढ्दै जाँदा हामीले सक्दो सहयोग गरिरहेको छ। लेजरले प्रभावित प्रयोगकर्ताहरूलाई यो खराब अभिनेता फेला पार्न, उनीहरूलाई न्यायको कठघरामा ल्याउन, कोष ट्र्याक गर्न र ह्याकरबाट चोरी भएका सम्पत्तिहरू पुनःप्राप्त गर्न कानून प्रवर्तनसँग काम गर्न सहयोग गर्नेछ। प्रभावित व्यक्तिहरूको लागि आज घटेका घटनाहरूप्रति हामी गहिरो दुःख व्यक्त गर्दछौं।"
"अहिले अवस्था नियन्त्रणमा छ र खतरा हटिसकेको छ। यसले समुदाय र बृहत् पारिस्थितिक प्रणालीमा निम्त्याएको त्रास हामी बुझ्छौं।"
पत्रमा एउटा समयरेखा संलग्न गरिएको छ, जुन प्रयोगकर्ताहरूलाई घटना कसरी पत्ता लाग्यो, कुन विशिष्ट नियन्त्रण र उपचार कार्यहरू गरियो, र प्रभावित प्रयोगकर्ताहरूलाई भएको क्षति कसरी फिर्ता / क्षतिपूर्ति गरिनेछ भनेर बुझ्नको लागि धेरै राम्रो छ। यो सबैभन्दा सिक्का-विशिष्ट भाग हो:
"आज बिहान CET मा, एक पूर्व लेजर कर्मचारी फिसिङ आक्रमणको शिकार भए जसले उनीहरूको NPMJS खातामा पहुँच प्राप्त गर्यो। आक्रमणकारीले लेजर कनेक्ट किटको दुर्भावनापूर्ण संस्करण प्रकाशित गर्यो (संस्करण १.१.५, १.१.६, र १.१.७ लाई असर गर्दै)। दुर्भावनापूर्ण कोडले ह्याकर वालेटमा रकम पुन: रुट गर्न एक दुष्ट वालेट कनेक्ट परियोजना प्रयोग गर्यो।" लेजरको प्रविधि र सुरक्षा टोलीहरूलाई सतर्क गराइएको थियो र लेजरले थाहा पाएको ४० मिनेट भित्र समाधान तैनाथ गरिएको थियो। दुर्भावनापूर्ण फाइल लगभग ५ घण्टाको लागि लाइभ थियो, यद्यपि हामीलाई विश्वास छ कि रकम निकालिएको विन्डो दुई घण्टा भन्दा कम अवधिमा सीमित थियो।। लेजरले वालेटकनेक्टसँग समन्वय गर्यो जसले चाँडै नै त्यो दुष्ट परियोजनालाई असक्षम पार्यो। वास्तविक र प्रमाणित लेजर कनेक्ट किट संस्करण १.१.८ अब प्रचार भइरहेको छ र प्रयोग गर्न सुरक्षित छ।
लेजर कनेक्ट किट कोड विकास र अन्तर्क्रिया गरिरहेका निर्माणकर्ताहरूका लागि: NPM परियोजनामा कनेक्ट-किट विकास टोली अब पढ्न-मात्र हो र सुरक्षा कारणहरूले गर्दा NPM प्याकेजलाई सिधै पुश गर्न सक्दैन। हामीले लेजरको GitHub मा प्रकाशित गर्नका लागि आन्तरिक रूपमा गोप्य कुराहरू घुमाएका छौं। विकासकर्ताहरू, कृपया फेरि जाँच गर्नुहोस् कि तपाईं नवीनतम संस्करण, १.१.८ प्रयोग गर्दै हुनुहुन्छ।
खाता, साथै वालेट कनेक्ट र हाम्रा साझेदारहरूले खराब अभिनेताको वालेट ठेगाना रिपोर्ट गरेका छन्। ठेगाना अब देखिने छ Chainalysis. टेदर खराब अभिनेताको USDT फ्रिज गरिएको छ।"
यस अनुसार, रकम पुन: रुट गर्ने दुष्ट वालेट कनेक्ट परियोजना तुरुन्तै असक्षम पारिएकोले नियन्त्रण छिटो भयो। तर यसको बाबजुद पनि, केही वालेटहरू खाली भए।
परिणाम: उद्योगले कस्तो प्रतिक्रिया दियो
केही प्रयोगकर्ताहरूले सम्झौता रोक्न असफल भएकोमा लेजरप्रति आक्रोश व्यक्त गरे, जबकि अरूले तेस्रो-पक्ष पुस्तकालयहरूमा भर पर्नुको खतराहरू विरुद्ध चेतावनी दिए।
साइबर सुरक्षा उद्योगको साइबरकोइनमा एउटा विशिष्ट स्थान छ। वालेट निकाल्ने अभियानहरू प्रख्यात छन्, जसले मुख्यतया अन्तिम प्रयोगकर्ताहरूलाई धोका दिन फिसिङ साइटहरू प्रयोग गर्छन्। सामान्य SaaS व्यवसाय (स्क्याम-एज-ए-सर्भिस) मा वालेट निकाल्ने विशेष अभिनेताहरू छन्, जस्तै घोटाला विक्रेता। इन्फर्नो ड्रेनर जो सञ्चालन बन्द गर्ने घोषणा नोभेम्बर २०२३ मा। ड्युनमा देखिएको हालैको गतिविधि अनुसार, यो जे भए पनि झूटो झण्डा जस्तो देखिन्छ। @स्क्यामस्निफर। उनीहरूले पालना गर्ने योजनालाई यो समूह-IB पोस्टद्वारा व्याख्या गरिएको थियो:
केही विश्लेषकहरूले आक्रमण सम्भव बनाउन के असफल भयो भन्ने बारेमा संकेत दिए। यो प्रयोगकर्ता brianddk द्वारा टिप्पणी परियोजनाको भण्डारमा टिकटले हामीलाई मूल कारणको बारेमा अन्तर्दृष्टि दिन्छ:
A अर्को प्रयोगकर्ता, हेनरीक्यूडब्ल्यू द्वारा टिप्पणी, CDN मार्फत दुर्भावनापूर्ण संस्करणहरू प्रचार गर्न सक्षम बनाउने दोस्रो कुरामा औंल्याइएको छ:
फिसिङ आक्रमणहरू विरुद्ध क्रिप्टो वालेट फ्रन्ट-एन्डहरूलाई अझ बलियो बनाउन दीर्घकालीन पहलहरू देख्नु धेरै हतार हो। यस्तो देखिन्छ कि पालना आवश्यक छ standard के जस्तै पीए-डीएसएस क्रिप्टो उद्योगमा भुक्तानी अनुप्रयोगहरूको सफ्टवेयर विक्रेताहरूको लागि स्वागतयोग्य छ।
अनि अब, सिकेको पाठ!
क्रिप्टो सुरक्षाको प्रतीक, हार्डवेयर वालेट कसरी अचम्मको छ, NPM प्रमाणहरूमा पहुँच छलेर मात्र उल्लंघन गरिएको थियो लेजर "पूर्व कर्मचारी" को (सायद 2FA सुरक्षा बिनाको प्रयोगकर्ता नाम/पासवर्ड, वा पहुँच टोकन)। यो घटनाले तपाईंलाई आगो लागेको बेला, तपाईंको सफ्टवेयर पूर्वाधारलाई तपाईंको सफ्टवेयर वा हार्डवेयर उत्पादनहरू जस्तै हेरचाहका साथ सुरक्षित गर्न आवश्यक छ भन्ने कुराको उल्लेखनीय सम्झना गराउँछ।
धेरैजसो सफ्टवेयर आपूर्ति श्रृंखला आक्रमणहरू आन्तरिक खातामा सम्झौता गरेर सुरु हुन्छन् (प्रायः विकासकर्ता वा डेभोप्स इन्जिनियरको लागि)। त्यसपछि आक्रमणकारीहरू सफ्टवेयर पूर्वाधारमा आन्तरिक प्रणालीहरू तोड्न पार्श्व रूपमा सर्छन् जस्तै CI/CD प्रणाली वा डिप्लोयमेन्ट उपकरणहरू, वा स्रोत कोड भण्डारहरूमा दुर्भावनापूर्ण तर्क थप्न व्यवस्थापन गर्नुहोस्, जुन शाखा सुरक्षा र कोड समीक्षाको साथ परिवर्तनहरूको उचित ह्यान्डलिङ भएमा पत्ता लगाउन सकिन्छ। तर आक्रमणकारीहरूले त्यति गहिराइमा जानु पर्दैन जब लक्ष्य सार्वजनिक रजिस्ट्रीमा प्रकाशित लोकप्रिय पुस्तकालय हो, विशेष गरी यदि तिनीहरूले प्रमाणहरू प्रकाशित (लेख्ने) गर्न पहुँच प्राप्त गर्न सक्छन्। र यो आक्रमणमा यस्तै भयो।
२एफए प्रमाणीकरण, विशेष गरी सुरक्षा साँचोहरू जस्ता बलियो तत्वहरू प्रयोग गरेर, अन्तरक्रियात्मक सञ्चालनहरूसँग जोखिम सीमित गर्दछ। को लागि CI/CD pipelines, सीमित पहुँच भएका पहुँच टोकनहरू a को रूपमा भण्डारण गरिएको CI/CD गोप्य राख्नु सामान्य तरिका हो (र पहुँच टोकन लीक हुनु हुँदैन)। दुर्भाग्यवश, यस्तो देखिन्छ कि कर्मचारीसँग बलियो 2FA सेट थिएन। NPM ले अनुमति दिन्छ २एफए लागू गर्न संस्थाहरू (तर यो वैकल्पिक हो, पूर्वनिर्धारित होइन), जुन सम्भवतः लेजरमा हुनुपर्छ। र उपयुक्त थप्न नबिर्सनुहोस् प्रमाणपत्र खारेजी पूर्व कर्मचारीहरूको लागि प्रक्रियाहरू, विशेष गरी संस्थाको स्वामित्वमा रहेको NPM क्षेत्र जत्तिकै महत्वपूर्ण स्रोतहरूमा पहुँचको साथ।
संस्करण पिनिङ समीक्षा गरिएको संस्करण बम्पहरू भएका निर्भरताहरूको लागि दुर्भावनापूर्ण निर्भरताहरूको फैलावटलाई कम गर्ने अभ्यास हो। लेजर घटनाको सन्दर्भमा, पुस्तकालयका संस्करणहरू जुन कनेक्ट-किट-लोडर CDN बाट लिइएको कुरा पिन गरिएको हुनुपर्छ, र "CDN ले जे फ्याँक्छ त्यसमा विश्वास नगर्नुहोस्"। चेकसम प्रमाणीकरण जस्तै गतिशील कोड लोडिङको लागि CDN बाट तान्दा SRI मार्फत (वा स्रोत प्रमाणीकरण गर्ने डिजिटल हस्ताक्षर योजना पनि) प्रयोग गर्नुपर्छ।
बाँकी त कथा हो।
वालेट प्रयोगकर्ताहरूलाई निर्देशित गरिएका परम्परागत फिसिङ अभियानहरूका लागि, प्रश्न यो छ: प्रयोगकर्ताहरूलाई अपराधीहरूले राखेको पासोमा फसाउन र उनीहरूले कहिल्यै गर्न नचाहेको लेनदेन पुष्टि गर्न के कारणले फसाउँछ? यस डोमेनमा रहेका फिसिङ साइटहरू राम्रोसँग डिजाइन गरिएका र विश्वस्त पार्ने खालका छन्, लोकप्रिय क्रिप्टो ब्रान्डहरूको नक्कल गर्दै; र तिनीहरूले नि:शुल्क टोकनहरू पनि प्रदान गर्छन्, NFT हरू मिन्ट गर्दै र अन्य पुरस्कारहरू। प्रयोगकर्ताहरूलाई यस्ता पासोमा पर्नबाट जोगाउनु समाधान खोज्ने समस्या हो।
अनि नबिर्सनु सम्बन्धित क्रिप्टोह्याकिङ आक्रमणहरू, एक सामान्य खतरा, जहाँ विरोधीहरूले क्रिप्टोकरेन्सीको लागि खानीहरू चलाउन क्लाउड पूर्वाधारहरू कब्जा गर्छन्, प्रायः गोपनीयता सिक्काहरू जस्तै मोनेरो XMR र Zcash को लागि, लुकेको लेनदेन इतिहासहरू सहित। क्रिप्टोज्याकिंग सान्दर्भिक छ किनभने यसले कुनै पनि संस्थालाई असर गर्न सक्छ, र यद्यपि आक्रमणकारीको लागि नाफा कम हुन सक्छ, पीडितको लागि लागत ठूलो हुन सक्छ (सिसडिगमा उल्लेख गरिएको छ) यो रिपोर्ट आक्रमणकारीको लागि निकालिएको प्रत्येक $१ को लागि पीडित संस्थालाई $५३ लाग्छ)।
सन्दर्भ
- टिकट "[जरुरी] यो भण्डारले npm प्याकेज @ledgerhq/connect-kit, १.१.७ को दुर्भावनापूर्ण संस्करण प्रयोग गर्दैछ।"Github भण्डारमा।"
- घटनाको बारेमा लेजरका सीईओको पत्र, १४ डिसेम्बर २०२३।
- सुरक्षा घटना रिपोर्ट, लेजर द्वारा, २० डिसेम्बर २०२३।
- लेजर एक्सप्लोइटले DeFi लाई खतरामा पार्छ; सुशी भन्छिन् 'कुनै पनि dApps सँग अन्तर्क्रिया नगर्नुहोस्', पोस्ट गर्नुहोस् सिक्काडिस्क ओलिभर नाइट द्वारा, 14 Dec 2023.
- लेजर कनेक्ट किटमा आपूर्ति श्रृंखला आक्रमण: प्रभाव र रोकथाम उपायहरूको विश्लेषण। आक्रमणको बारेमा स्लोमिस्टको पोस्ट, डिसेम्बर २०२३।
- Web3 सुरक्षा अवधारणाहरू: वालेट ड्रेनरहरू, Jammel Weaver द्वारा, Rektify AI मा, जुलाई 2023।
हाम्रो भिडियो डेमो हेर्नुहोस्




