லெட்ஜர் நிறுவனத்தின் ஹார்டுவேர் வாலெட்டுகள் பயன்படுத்திய சாஃப்ட்வேர் கனெக்ட்-கிட் கருவியின் மீது, ஒரு ஸ்பியர் ஃபிஷிங் தாக்குதல் எவ்வாறு சாஃப்ட்வேர் சப்ளை செயின் (SSC) தாக்குதலுக்கு வழிவகுத்தது என்பதையும், அதன் மூலம் தாக்குதல் நடத்தியவர் குறைந்தபட்சம் $600,000 மதிப்புள்ள பணத்தை அபகரிக்க முடிந்தது என்பதையும் இந்தப் பதிவு ஒரு உதாரணமாகப் பகுப்பாய்வு செய்கிறது.
விநியோகச் சங்கிலிச் சம்பவங்களால் பாதிக்கப்பட்ட ஓர் ஆண்டின் இறுதியில் இந்தத் தாக்குதல் நிகழ்ந்தது. இந்தப் பதிவில், அந்தத் தாக்குதல், அதன் தாக்கம், அது கையாளப்பட்ட விதம் மற்றும் அதிலிருந்து கற்றுக்கொள்ளக்கூடிய பாடங்கள் ஆகியவற்றை நாம் அலசுகிறோம்.
லெட்ஜரும் அதன் ஹார்டுவேர் வாலட் பயனர்களும் இணையக் குற்றவாளிகளுக்கு வெளிப்படையான இலக்குகளாக உள்ளனர். வாலட்டை காலி செய்பவர்கள், கிரிப்டோ செயலிகளின் முகப்பு முனைகளில் ஃபிஷிங் முயற்சிகள் மூலம் லெட்ஜர் பயனர்களைத் தாக்கி வந்தனர், மேலும் அந்த ஃபிஷிங் தாக்குதல்களை நடத்துவதற்கு குற்றவாளிகளுக்குப் பயனரின் இருப்பிடத் தகவல்கள் தேவைப்படுகின்றன. லெட்ஜரிடம் ஒரு ஜூலை 2023க்குள் தரவு கசிவு ஒரு பகுதியாக இருப்பதுடன் செப்டம்பர் 2020 தரவு திருட்டு அவர்களின் மின்வணிகத் தளமான ஷாப்பிஃபையில், பெரும் தாக்கத்தை ஏற்படுத்திய ஒரு சம்பவம். அந்தப் பதிவு “புதுப்பிப்பு: உங்கள் தரவைப் பாதுகாப்பதற்கும், ஸ்பேமர்கள் மீது வழக்குத் தொடர்வதற்கும் எடுக்கப்படும் முயற்சிகள்இந்த மீறல்கள் எவ்வளவு ஆழமாகச் சென்றன என்பதைக் காட்டுகிறது.
லெட்ஜர் பாதுகாப்பை தீவிரமாக எடுத்துக்கொள்ள வேண்டும் (அது அவர்களின் வணிகத்தின் ஒரு முக்கிய பகுதியாகும்), அதற்கென ஒரு உள் ஆராய்ச்சி ஆய்வகமும் உள்ளது.அரண்கையாளுதல் சாதனப் பாதுகாப்புச் சான்றிதழ், க்கு பிழை ஆதாயம் திட்டம். பாதுகாப்பு அறிவிப்புகள், மற்றும் அச்சுறுத்தல் மாடலிங்இதுவரை எல்லாம் நன்றாகப் போய்க்கொண்டிருக்கிறது…
தாக்குதல் எவ்வாறு நடத்தப்பட்டது
லெட்ஜர், லெட்ஜரின் பயன்பாட்டைப் பயன்படுத்தி ஒரு சுரண்டலைக் கண்டறிந்தது. DApp கனெக்ட் கிட் 2023 டிசம்பர் 14, வியாழக்கிழமை அன்று, லெட்ஜர் கனெக்ட் கிட்டைப் பயன்படுத்திக் கொண்டிருந்த எத்தேரியம் அடிப்படையிலான பரவலாக்கப்பட்ட செயலிகளுக்குள் (DApps) இந்தத் தாக்குதல் தீங்கிழைக்கும் குறியீட்டைச் செலுத்தி, பயனர்களை ஏமாற்றிப் பரிவர்த்தனைகளில் கையொப்பமிட வைத்தது. இதனால் அவர்களின் பணப்பைகள் காலியாகின.
இந்தக் குறைபாடு விரைவாகக் கண்டறியப்பட்டு, சிறிது நேரத்திலேயே அதற்கான தீர்வு செயல்படுத்தப்பட்டது. இதற்கிடையில், குறைந்த எண்ணிக்கையிலான பயனர்கள் இந்தத் தாக்குதலுக்கு உள்ளாகி, பரிவர்த்தனைகளை மேற்கொண்டதன் மூலம் தங்கள் பணப்பையை காலி செய்தனர்.
லெட்ஜரின் முன்னாள் ஊழியர் ஒருவர், செஷன் டோக்கன் வழியாக அவரது NPM கணக்கிற்குள் ஊடுருவிய ஃபிஷிங் தாக்குதலுக்கு உள்ளானபோது இந்தத் தாக்குதல் தொடங்கியது. தாக்குதல் நடத்தியவர்கள் தீங்கிழைக்கும் பதிப்புகளை வெளியிட்டனர். @ledgerhq/connect-kit (1.1.5, 1.1.6 மற்றும் 1.1.7, தற்போது பயன்பாட்டில் இல்லை). தாக்குதல் நடத்துபவர்கள், வாலட் செயலிக்கு உள்ள அதே அளவிலான அனுமதிகளுடன் தன்னிச்சையான குறியீட்டை இயக்க முடியும்: தாக்குதல் நடத்துபவர்கள், பயனர்களின் தலையீடு இன்றி உடனடியாக அவர்களின் நிதியை உறிஞ்சிவிடலாம், பயனர்களை ஏமாற்றுவதற்காக ஏராளமான ஃபிஷிங் இணைப்புகளை விநியோகிக்கலாம், அல்லது பயனர்களின் பீதியைப் பயன்படுத்தி, சொத்துக்களை ஒரு புதிய முகவரிக்கு மாற்றுமாறு அவர்களை நம்பவைத்து, அதன் விளைவாக ஒரு போலி வாலட்டைப் பதிவிறக்கம் செய்வதால் சொத்து இழப்பு ஏற்படலாம்.
வாலட் ஃப்ரண்ட்-எண்ட்கள் (dApps) பொதுவாகப் பயன்படுத்தின கனெக்ட்-கிட்-லோடர் லெட்ஜரிலிருந்து ஒரு தொகுப்பைப் பெற்று, ஜாவாஸ்கிரிப்ட் CDN (jsDelivr) மூலம் இயக்க நேரத்தில் கனெக்ட் கிட்டை ஏற்ற வேண்டும். துரதிர்ஷ்டவசமாக, URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 சரியான பதிப்பை (அக்காலத்தில் 1.1.4) அது நிலைநிறுத்தாததால், தீங்கிழைக்கும் பதிப்புகள் பதிவேற்றப்பட்டபோது, அவை CDN-ஆல் வழங்கப்பட்டு (மற்றும் தற்காலிகமாகச் சேமிக்கப்பட்டு) விட்டன. மேலும், CDN-இலிருந்து பதிவிறக்கம் செய்யப்பட்ட வளம் உண்மையில் எதிர்பார்க்கப்பட்ட ஒன்றுதானா என்பதை உறுதிப்படுத்த எந்த சரிபார்ப்புத்தொகையும் (checksum) பயன்படுத்தப்படவில்லை (CDN-இலிருந்து குறியீட்டை விநியோகிக்கும்போது இது பயன்படுத்தப்பட வேண்டும்). இந்த சரிபார்ப்புத்தொகை அடிப்படையிலான திட்டம் இவ்வாறு பெயரிடப்பட்டுள்ளது. துணை வள ஒருமைப்பாடு (SRI).
ஊடுருவிய நிரலானது, பரிவர்த்தனைத் தரவுகளைத் திரித்து, மாற்றியமைக்கப்பட்ட கொடுப்பனவுகளை உறுதிசெய்யுமாறு பயனர்களை ஏமாற்றியிருக்கலாம். உதாரணமாக, ஒரு செயலியின் செயல்பாட்டை இயக்குவதற்காக டோக்கன் கொடுப்பனவை அங்கீகரிக்கும் ஒரு பயனர், அதற்குப் பதிலாக ஹேக்கரின் முகவரிக்குச் செலுத்தப்பட்ட ஒரு கொடுப்பனவிற்கான அங்கீகாரத்தைப் பார்த்திருக்கலாம். வன்பொருள் பணப்பை எவ்வளவு பாதுகாப்பாக இருந்தாலும், பணம் திருடப்பட்டது.
கண்டுபிடிப்பு மற்றும் விசாரணை
பல்வேறு பயனர்கள், Zapper ஃப்ரண்ட்-எண்ட் "கைப்பற்றப்பட்டுவிட்டது" என்று X (ட்விட்டர் என்றும் அழைக்கப்படும்) தளத்தில் செய்திகளைப் பதிவிடத் தொடங்கினர். இதற்கான பெருமை, கிரிப்டோ டிரேடரான Sushi-யின் தலைமை தொழில்நுட்ப அதிகாரியான மேத்யூ லில்லியையே சாரும்; அவர்தான் முதன்முதலில் ஒரு பதிவில் எச்சரித்தார். ட்விட்டர் இடுகை "பரவலாகப் பயன்படுத்தப்படும் வெப்3 கனெக்டர்" ஒன்று ஊடுருவலுக்கு உள்ளாகியுள்ளது என்று அவர் கூறினார். பின்னர் அவர் சுட்டிக்காட்டினார். LedgerHQ/connect-kit பாதிக்கப்பட்ட நூலகம் குறித்து, சற்றுக் கடுமையாக ஒரு முதல் மதிப்பீட்டை வழங்கினார்:
என்ன நடந்தது?
— நான் மென்பொருள் 🦇🔊 (@MatthewLilley) டிசம்பர் 14, 2023
சுருக்கமாக, @பேரேடு தொடர்ச்சியாகப் பெரும் தவறுகளைச் செய்தார்.
1. அவர்கள் ஒரு CDN-இலிருந்து JS-ஐ ஏற்றுகிறார்கள்.
2. அவை பதிப்புப் பூட்டு ஏற்றப்பட்ட ஜாவாஸ்கிரிப்ட் அல்ல.
3. அவர்களின் CDN ஊடுருவப்பட்டது.
அவர்களின் குழுக்கள் தாக்குதலைத் தணித்துவிட்டதாக உறுதிப்படுத்தும் வரை, எந்தவொரு dApps-ஐயும் பயன்படுத்துவதைத் தவிர்க்கவும். https://t.co/a3brXNQSx9
பயனர் 0xViva, GitHub திட்டக் களஞ்சியத்தில் ஒரு புகாரைப் பதிவு செய்தார்: [அவசரம்] இந்தக் களஞ்சியம், @ledgerhq/connect-kit, 1.1.7 என்ற npm தொகுப்பின் தீங்கிழைக்கும் பதிப்பைப் பயன்படுத்துகிறது..
டிசம்பர் 15, 2023 அன்று, பிளாக்செயின் பாதுகாப்பு அமைப்பான ஸ்லோமோஸ்ட் ஒரு அறிக்கையை வெளியிட்டது. பகுப்பாய்வு இடுகை தீங்கிழைக்கும் பதிப்புகளின் முழு விவரங்களையும் அளிக்கிறது.
லெட்ஜர் ஹார்டுவேர் வாலட் பாதிக்கப்படவில்லை, லெட்ஜர் கனெக்ட் கிட் மட்டுமே பாதிக்கப்பட்டது. இருப்பினும், சுஷிஸ்வாப், ஸாப்பர், மெட்டல்ஸ்வாப், ஹார்வெஸ்ட் ஃபைனான்ஸ், ரெவோக்.கேஷ் போன்ற பல பயன்பாடுகள் அந்த லைப்ரரியைப் பயன்படுத்துவதால், பாதிப்பின் அளவு குறிப்பிடத்தக்கதாக இருந்தது. அதன்படி bittrace.ioபாதிக்கப்பட்டவர்களில் சிலர், பீதியின் காரணமாக, சொத்துக்களை ஒரு புதிய முகவரிக்கு மாற்ற முயன்றபோது, ஒரு போலி வாலட் செயலியைப் பதிவிறக்கம் செய்துவிட்டனர்!
அதே நாளில், ஜேம்சன் லோப் துல்லியமாக கிரீச்சொலியிடல் தாக்குதல் வெற்றிபெற வழிவகுத்த குறைபாடுகள் குறித்து:
லெட்ஜரில் நிகழ்ந்த 3 தனித்தனி தோல்விகளின் ஒட்டுமொத்த விளைவே இன்றைய பாதுகாப்புச் சம்பவம் என்று தோன்றுகிறது:
- ஜேம்சன் லோப் (@lopp) டிசம்பர் 14, 2023
1. ஒரு குறிப்பிட்ட பதிப்பு மற்றும் சரிபார்ப்புத்தொகையை நிர்ணயிக்காமல், குறியீட்டை கண்மூடித்தனமாக ஏற்றுதல்.
2. குறியீடு மதிப்பாய்வு மற்றும் செயல்படுத்தல் தொடர்பாக "இருவர் விதிகளை" அமல்படுத்தாமல் இருப்பது.
3. முன்னாள் ஊழியரின் அணுகலை ரத்து செய்யாமல் இருப்பது.
சம்பவம் எவ்வாறு கையாளப்பட்டது
தாக்குதல் நடந்த அதே நாளில், தி லெட்ஜர் நிறுவனத்தின் தலைமைச் செயல் அதிகாரி பாஸ்கல் கௌதியர் ஒரு பதிவை வெளியிட்டார். வெளிப்படுத்தல் கடிதம் இந்தச் சம்பவம் குறித்த கூடுதல் விவரங்களைத் தருவது நிச்சயமாக ஒரு நல்ல விஷயம்: நெருப்புக்கோழியைப் போலத் தலையை மணலில் புதைத்துக்கொள்வது, எந்தவொரு இணையப் பாதுகாப்புச் சம்பவத்தையும் கையாள்வதற்கான மிக மோசமான வழியாகும்.
கடிதத்தின் அமைப்பு சுவாரஸ்யமானது: நூலகத்தின் தீங்கிழைக்கும் பதிப்புகள் பணத்தை உறிஞ்சி வருவதை அது உடனடியாக அங்கீகரித்தது, இது ஒரு நல்ல விஷயம் (உண்மையை மறுப்பது முட்டாள்தனம்):
பயனர்கள் தங்கள் லெட்ஜர் சாதனத்தை மூன்றாம் தரப்பு DApps (வாலட்டுடன் இணைக்கப்பட்ட வலைத்தளங்கள்) உடன் இணைக்க அனுமதிக்கும் ஒரு பொத்தானைச் செயல்படுத்தும் ஜாவாஸ்கிரிப்ட் லைப்ரரியான லெட்ஜர் கனெக்ட் கிட்டில், இன்று நாங்கள் ஒரு பாதுகாப்பு மீறலை எதிர்கொண்டோம்.
முன்னாள் ஊழியர் ஒருவர் ஃபிஷிங் தாக்குதலுக்கு ஆளானதன் விளைவாக இந்தச் சுரண்டல் நிகழ்ந்தது. இது, ஒரு தீய சக்தியால் லெட்ஜரின் NPMJS-இல் (செயலிகளுக்கிடையே பகிரப்படும் ஜாவாஸ்கிரிப்ட் குறியீட்டிற்கான ஒரு தொகுப்பு மேலாளர்) ஒரு தீங்கிழைக்கும் கோப்பைப் பதிவேற்றம் செய்ய வழிவகுத்தது.
எங்கள் கூட்டாளியான வாலெட்கனெக்ட் உடன் இணைந்து, இந்த பாதிப்பைச் சரிசெய்ய நாங்கள் விரைவாகச் செயல்பட்டோம். கண்டறியப்பட்ட 40 நிமிடங்களுக்குள் தீங்கிழைக்கும் குறியீட்டை அகற்றி செயலிழக்கச் செய்ய NPMJS-ஐப் புதுப்பித்தோம். பாதுகாப்புச் சவால்களைச் சமாளிக்க, இந்தத் துறை விரைவாக ஒன்றிணைந்து செயல்படுவதற்கு இது ஒரு சிறந்த எடுத்துக்காட்டாகும்.”
என்ன? பதிப்புரிமை பெற்றிருந்த ஒரு முன்னாள் ஊழியரின் NPM அங்கீகாரம் ரத்து செய்யப்படவில்லையா?
தொடர்ந்து தலைமை நிர்வாக அதிகாரி, நடைமுறையில் உள்ள பாதுகாப்புக் கட்டுப்பாடுகளைப் பட்டியலிட்டார், ஆனால் NPM அணுகலில் ஏதோ பலவீனமாக இருப்பதாகச் சூசகமாகத் தெரிவித்தார்:
இப்போது, இது ஏன் நடந்தது என்பதையும், எதிர்காலத்தில் இந்தக் குறிப்பிட்ட அபாயத்தைக் குறைப்பதற்காக நமது பாதுகாப்பு நடைமுறைகளை எவ்வாறு மேம்படுத்துவோம் என்பதையும், நாம் அனைவரும் ஒன்றிணைந்து மேலும் வலிமை பெற ஏதுவாக, இந்தத் துறைக்கான நமது பரிந்துரையையும் பகிர்ந்துகொள்ள விரும்புகிறேன்.
தி standard லெட்ஜரில் உள்ள நடைமுறை என்னவென்றால், பல தரப்பினரின் மதிப்பாய்வு இல்லாமல் எந்தவொரு தனி நபரும் குறியீட்டைச் செயல்படுத்த முடியாது. எங்கள் மேம்பாட்டின் பெரும்பாலான பகுதிகளைப் பொறுத்தவரை, எங்களிடம் வலுவான அணுகல் கட்டுப்பாடுகள், உள் மதிப்பாய்வுகள் மற்றும் குறியீடு பல-கையொப்பங்கள் உள்ளன. எங்கள் உள் அமைப்புகளில் 99%-இல் இதுவே நிலை. நிறுவனத்தை விட்டு வெளியேறும் எந்தவொரு ஊழியரின் அணுகலும் ஒவ்வொரு லெட்ஜர் அமைப்பிலிருந்தும் ரத்து செய்யப்படும்.
இது ஒரு துரதிர்ஷ்டவசமான, தனிப்பட்ட சம்பவம். பாதுகாப்பு என்பது நிலையானது அல்ல என்பதையும், லெட்ஜர் தனது பாதுகாப்பு அமைப்புகளையும் செயல்முறைகளையும் தொடர்ந்து மேம்படுத்த வேண்டும் என்பதையும் இது நினைவூட்டுகிறது. இந்தப் பகுதியில், லெட்ஜர் தனது கட்டமைப்பை இணைத்து, வலுவான பாதுகாப்புக் கட்டுப்பாடுகளைச் செயல்படுத்தும். pipeline கடுமையானவற்றை செயல்படுத்தும் software supply chain security NPM விநியோக சேனலுக்கு."
சரி, லைப்ரரியின் புதிய பதிப்புகளை வெளியிடுவதற்கான அனுமதிகளைக் கொண்ட NPM கணக்கு, அவர்களின் மென்பொருள் உள்கட்டமைப்பின் மற்ற பகுதிகளை விடக் குறைவான கடுமையான பாதுகாப்பு கட்டுப்பாடுகளைக் கொண்டிருந்ததாகத் தோன்றியது. துரதிர்ஷ்டவசத்தால் ஏற்பட்ட ஒரு தனிப்பட்ட சம்பவமா?
கடிதத்தின் முடிவு இன்னும் standard அதிகாரிகளுடனான கலந்துரையாடலின் ஒரு பகுதி, “கட்டுப்பாட்டில் உள்ளது என்ற அறிக்கை”, மற்றும் மன்னிப்புக் கோரல்கள்:
லெட்ஜர் அதிகாரிகளுடன் தொடர்பில் உள்ளதுடன், இந்த விசாரணை தொடரும் நிலையில் உதவ எங்களால் முடிந்த அனைத்தையும் செய்து வருகிறோம். இந்தத் தீய செயலைச் செய்தவரைக் கண்டுபிடித்து, அவரை நீதியின் முன் நிறுத்தவும், நிதியைக் கண்காணிக்கவும், மேலும் ஹேக்கரிடமிருந்து திருடப்பட்ட சொத்துக்களை மீட்க சட்ட அமலாக்கத் துறையுடன் இணைந்து செயல்படவும் பாதிக்கப்பட்ட பயனர்களுக்கு லெட்ஜர் ஆதரவளிக்கும். பாதிக்கப்பட்ட நபர்களுக்கு இன்று நிகழ்ந்த சம்பவங்களுக்காக நாங்கள் ஆழ்ந்த வருத்தம் தெரிவித்துக் கொள்கிறோம்.
தற்போது நிலைமை கட்டுப்பாட்டில் உள்ளது, அச்சுறுத்தலும் நீங்கிவிட்டது. இது சமூகத்திற்கும் பரந்த சூழல் அமைப்புக்கும் ஏற்படுத்திய பீதியை நாங்கள் புரிந்துகொள்கிறோம்.
அந்தக் கடிதத்துடன் ஒரு காலவரிசை இணைக்கப்பட்டுள்ளது. சம்பவம் எவ்வாறு கண்டறியப்பட்டது, என்னென்ன குறிப்பிட்ட தடுப்பு மற்றும் சரிசெய்தல் நடவடிக்கைகள் எடுக்கப்பட்டன, மேலும் பாதிக்கப்பட்ட பயனர்களுக்கு ஏற்பட்ட சேதம் எவ்வாறு மீட்கப்படும் / ஈடுசெய்யப்படும் என்பதைப் பயனர்கள் புரிந்துகொள்வதற்கு இது மிகவும் பயனுள்ளதாக இருக்கும். இதுவே நாணயம் தொடர்பான மிகவும் பிரத்யேகமான பகுதியாகும்:
இன்று காலை CET நேரத்தில், லெட்ஜரின் முன்னாள் ஊழியர் ஒருவர், அவரது NPMJS கணக்கிற்குள் ஊடுருவிய ஒரு ஃபிஷிங் தாக்குதலுக்கு ஆளானார். தாக்குதல் நடத்தியவர், லெட்ஜர் கனெக்ட் கிட்டின் தீங்கிழைக்கும் பதிப்பை (பதிப்புகள் 1.1.5, 1.1.6, மற்றும் 1.1.7-ஐப் பாதிக்கும் வகையில்) வெளியிட்டிருந்தார். அந்தத் தீங்கிழைக்கும் குறியீடு, ஒரு முறைகேடான வாலெட் கனெக்ட் திட்டத்தைப் பயன்படுத்தி, நிதியை ஒரு ஹேக்கர் வாலெட்டிற்குத் திசைதிருப்பியது. லெட்ஜரின் தொழில்நுட்ப மற்றும் பாதுகாப்புக் குழுக்களுக்குத் தகவல் தெரிவிக்கப்பட்டு, அதுபற்றி அறிந்த 40 நிமிடங்களுக்குள் ஒரு சரிசெய்தல் மேற்கொள்ளப்பட்டது. அந்தத் தீங்கிழைக்கும் கோப்பு சுமார் 5 மணி நேரம் பயன்பாட்டில் இருந்தது, இருப்பினும், நிதி திருடப்பட்ட கால அளவு இரண்டு மணி நேரத்திற்கும் குறைவாகவே இருந்ததாக நாங்கள் நம்புகிறோம்.லெட்ஜர், வாலெட்கனெக்ட் உடன் ஒருங்கிணைந்து செயல்பட்டது, அவர்கள் அந்த முறைகேடான திட்டத்தை உடனடியாக முடக்கினர். உண்மையான மற்றும் சரிபார்க்கப்பட்ட லெட்ஜர் கனெக்ட் கிட் பதிப்பு 1.1.8 இப்போது பரவி வருகிறது, மேலும் இது பயன்படுத்துவதற்குப் பாதுகாப்பானது.
லெட்ஜர் கனெக்ட் கிட் குறியீட்டை உருவாக்கி, அதனுடன் தொடர்புகொள்ளும் உருவாக்குநர்களுக்கான அறிவிப்பு: பாதுகாப்பு காரணங்களுக்காக, NPM திட்டத்தில் உள்ள கனெக்ட்-கிட் மேம்பாட்டுக் குழுவினர் இப்போது படிக்க மட்டுமே முடியும் (read-only), மேலும் அவர்களால் NPM தொகுப்பை நேரடியாக வெளியிட முடியாது. லெட்ஜரின் கிட்ஹப்பில் வெளியிடுவதற்காக, நாங்கள் இரகசியங்களை (secrets) உள்ரீதியாக மாற்றியுள்ளோம். உருவாக்குநர்களே, நீங்கள் சமீபத்திய பதிப்பான 1.1.8-ஐப் பயன்படுத்துகிறீர்களா என்பதை மீண்டும் சரிபார்க்கவும்.
லெட்ஜர், உடன் WalletConnect எங்கள் கூட்டாளர்களும், அந்தத் தீய நபரின் வாலட் முகவரியைப் புகாரளித்துள்ளனர். அந்த முகவரி இப்போது இதில் காணப்படுகிறது: Chainalysis. Tether அந்தத் தீய சக்தியின் USDT-ஐ முடக்கியுள்ளது.
இதன்படி, நிதியைத் திசைதிருப்புவதற்கான முறைகேடான WalletConnect திட்டம் உடனடியாக முடக்கப்பட்டதால், கட்டுப்பாடு விரைவாக மேற்கொள்ளப்பட்டது. ஆனாலும், அப்படியிருந்தும் சில வாலெட்டுகள் காலியாகின.
பின்விளைவு: தொழில்துறை எவ்வாறு எதிர்வினையாற்றியது
சில பயனர்கள் இந்த ஊடுருவலைத் தடுக்கத் தவறியதற்காக லெட்ஜர் மீது கோபத்தை வெளிப்படுத்தினர், மற்றவர்களோ மூன்றாம் தரப்பு லைப்ரரிகளைச் சார்ந்திருப்பதில் உள்ள ஆபத்துகள் குறித்து எச்சரித்தனர்.
சைபர் பாதுகாப்புத் துறைக்கு சைபர்காயின் ஒரு முக்கியத் தேவையாக உள்ளது. இறுதிப் பயனர்களை ஏமாற்றுவதற்காக முக்கியமாக ஃபிஷிங் தளங்களைப் பயன்படுத்தும் வாலட் காலி செய்யும் பிரச்சாரங்கள் நன்கு அறியப்பட்டவை. வழக்கமான SaaS (சேவையாக மோசடி) வணிகத்தில், மோசடி விற்பனையாளரைப் போல, வாலட் காலி செய்வதற்கென பிரத்யேகமான நபர்கள் உள்ளனர். இன்ஃபெர்னோ டிரெய்னர் எந்த செயல்பாடுகள் நிறுத்தப்பட்டதாக அறிவிக்கப்பட்டது நவம்பர் 2023-ல். டூனின் சமீபத்திய செயல்பாடுகளின்படி, இது எப்படியிருந்தாலும் ஒரு போலிச் சதியாகத் தெரிகிறது. @scamsnifferஅவர்கள் பின்பற்றும் திட்டம் இந்த குரூப்-ஐபி பதிவில் விளக்கப்பட்டுள்ளது:
இந்தத் தாக்குதலைச் சாத்தியமாக்கத் தவறியது எது என்பது குறித்து சில ஆய்வாளர்கள் குறிப்புகளை வழங்கினர். பயனர் brianddk-இன் கருத்து திட்டத்தின் களஞ்சியத்தில் உள்ள டிக்கெட்டில், மூலக் காரணம் குறித்த தகவல்கள் நமக்குக் கிடைக்கின்றன:
A மற்றொரு பயனரான ஹென்றிQW அவர்களின் கருத்துCDN வழியாக தீங்கிழைக்கும் பதிப்புகள் பரவ வழிவகுத்த இரண்டாவது விஷயத்தை அவர் சுட்டிக்காட்டினார்:
ஃபிஷிங் தாக்குதல்களுக்கு எதிராக கிரிப்டோ வாலட் முகப்பு முனைகளை மேலும் வலுவானதாக மாற்றுவதற்கான நீண்டகால முயற்சிகளைக் காண்பதற்கு இது மிகவும் முன்கூட்டியே ஆகும். ஒரு விதிமுறையைப் பின்பற்றுவது அவசியமாகத் தெரிகிறது. standard எதைப் போன்றது PA-DSS பணம் செலுத்தும் செயலிகளின் மென்பொருள் விற்பனையாளர்களுக்கான சலுகைகள் கிரிப்டோ துறையில் வரவேற்கப்படலாம்.
இப்போது, கற்றுக்கொண்ட பாடங்கள்!
கிரிப்டோ பாதுகாப்பின் சிகரமான ஒரு ஹார்டுவேர் வாலட், எப்படிப்பட்ட வகையில் செயல்படுகிறது என்பது ஆச்சரியமாக இருக்கிறது. NPM நற்சான்றிதழ்களுக்கான அணுகலைத் தவிர்ப்பதன் மூலமே இது மீறப்பட்டது. லெட்ஜர் நிறுவனத்தின் “முன்னாள் ஊழியர்” ஒருவரின் தகவல் (அநேகமாக, 2FA பாதுகாப்பு இல்லாத பயனர்பெயர்/கடவுச்சொல் அல்லது ஒரு அணுகல் டோக்கன்). நீங்கள் நெருக்கடியில் இருக்கும்போது, உங்கள் மென்பொருள் அல்லது வன்பொருள் தயாரிப்புகளைப் பாதுகாக்கும் அதே கவனத்துடன் உங்கள் மென்பொருள் உள்கட்டமைப்பையும் பாதுகாக்க வேண்டும் என்பதை இந்தச் சம்பவம் அழுத்தமாக நினைவூட்டுகிறது.
பெரும்பாலான மென்பொருள் விநியோகச் சங்கிலித் தாக்குதல்கள், ஒரு உள் கணக்கை (பெரும்பாலும் ஒரு டெவலப்பர் அல்லது டெவொப்ஸ் பொறியாளருடையது) ஊடுருவுவதன் மூலம் தொடங்குகின்றன. பின்னர் தாக்குதல் நடத்துபவர்கள், மென்பொருள் உள்கட்டமைப்பில் உள்ள உள் அமைப்புகளை மீறுவதற்காகப் பக்கவாட்டாக நகர்கின்றனர். CI/CD சிஸ்டம் அல்லது டிப்ளாய்மென்ட் டூல்ஸ் வழியாக, அல்லது சோர்ஸ் கோட் ரெபாசிட்டரிகளில் தீங்கிழைக்கும் லாஜிக்கைச் சேர்ப்பதன் மூலம், கிளைப் பாதுகாப்பு மற்றும் கோட் ரிவியூக்கள் மூலம் மாற்றங்களை முறையாகக் கையாளும் பட்சத்தில் தாக்குபவர்களைக் கண்டறிய முடியும். ஆனால், ஒரு பொதுப் பதிவகத்தில் வெளியிடப்பட்ட பிரபலமான லைப்ரரியை இலக்காகக் கொள்ளும்போது, தாக்குபவர்கள் அவ்வளவு ஆழமாகச் செல்லத் தேவையில்லை; குறிப்பாக, அவர்களால் பப்ளிஷ் (ரைட்) நற்சான்றிதழ்களைப் பெற முடிந்தால் இது சாத்தியமாகும். இந்தத் தாக்குதலில் நடந்ததும் இதுதான்.
2FA அங்கீகாரம்குறிப்பாக, பாதுகாப்புச் சாவிகள் போன்ற வலுவான கூறுகளைப் பயன்படுத்துவது, ஊடாடும் செயல்பாடுகளில் உள்ள அபாயத்தைக் கட்டுப்படுத்துகிறது. CI/CD pipelineவரையறுக்கப்பட்ட அணுகல் கொண்ட அணுகல் டோக்கன்கள் ஒரு CI/CD வழக்கமாக இரகசியமாக வைப்பதே சிறந்த வழி (மேலும் அணுகல் டோக்கன் கசியக்கூடாது). துரதிர்ஷ்டவசமாக, அந்த ஊழியர் ஒரு வலுவான 2FA அமைப்பைக் கொண்டிருக்கவில்லை என்று தெரிகிறது. NPM அனுமதிக்கிறது நிறுவனங்கள் 2FA-ஐ அமல்படுத்த வேண்டும் (ஆனால் இது விருப்பத்திற்குட்பட்டது, இயல்புநிலை அல்ல), இதுதான் அநேகமாக லெட்ஜரில் இருக்க வேண்டும். மேலும், பொருத்தமானவற்றைச் சேர்க்க மறக்காதீர்கள். சான்றுகளை ரத்து செய்தல் முன்னாள் ஊழியர்களுக்கான நடைமுறைகள், குறிப்பாக நிறுவனத்திற்குச் சொந்தமான NPM வரம்பு போன்ற முக்கியமான வளங்களை அணுகுவதில் உள்ள சிக்கல்கள்.
பதிப்பு முடக்கம் மதிப்பாய்வு செய்யப்பட்ட பதிப்பு உயர்வுகளைக் கொண்ட சார்புகளுக்கு, தீங்கிழைக்கும் சார்புகள் பரவுவதைத் தணிக்கும் ஒரு நடைமுறையே இதுவாகும். லெட்ஜர் சம்பவத்தின் பின்னணியில், அந்த நூலகத்தின் பதிப்புகள்... கனெக்ட்-கிட்-லோடர் CDN-இலிருந்து எடுக்கப்பட்டது முடக்கப்பட்டிருக்க வேண்டும், மேலும் “CDN எதை வழங்கினாலும் அதை நம்பாதீர்கள்”. ஒரு சரிபார்ப்பு தொகை சரிபார்ப்பு டைனமிக் கோட் லோடிங்கிற்காக CDN-இலிருந்து தரவைப் பெறும்போது, SRI (அல்லது மூலத்தை அங்கீகரிக்கும் ஒரு டிஜிட்டல் கையொப்பத் திட்டம்) போன்ற முறைகளைப் பயன்படுத்த வேண்டும்.
மீதி ஒரு கதை.
வாலட் பயனர்களை இலக்காகக் கொண்ட மிகவும் வழக்கமான ஃபிஷிங் தாக்குதல்களைப் பொறுத்தவரை, எழும் கேள்வி இதுதான்: குற்றவாளிகள் அமைக்கும் பொறிகளில் பயனர்களை விழச் செய்து, அவர்கள் செய்ய விரும்பாத பரிவர்த்தனைகளை உறுதிப்படுத்த வைப்பது எது? இந்தத் துறையில் உள்ள ஃபிஷிங் தளங்கள், பிரபலமான கிரிப்டோ பிராண்டுகளைப் போல நடித்து, நன்கு வடிவமைக்கப்பட்டு, நம்பும்படியாக உள்ளன; மேலும் அவை இலவச டோக்கன்களையும் வழங்குகின்றன. NFT-களை உருவாக்குதல் மற்றும் இதர வெகுமதிகள். பயனர்கள் இதுபோன்ற பொறிகளில் சிக்குவதைத் தவிர்ப்பது, தீர்வைக் கண்டறிய வேண்டிய ஒரு பிரச்சனையாகும்.
மேலும் மறக்காமல் இருக்க தொடர்புடைய கிரிப்டோஹேக்கிங் கிரிப்டோஜாக்கிங் என்பது ஒரு பொதுவான அச்சுறுத்தலாகும். இதில் எதிரிகள், மறைக்கப்பட்ட பரிவர்த்தனை வரலாறுகளுடன் கூடிய மொனெரோ XMR மற்றும் Zcash போன்ற தனியுரிமை நாணயங்களுக்காக, கிரிப்டோகரன்சி மைனர்களை இயக்க கிளவுட் உள்கட்டமைப்புகளைக் கைப்பற்றுகின்றனர். கிரிப்டோஜாக்கிங் எந்தவொரு நிறுவனத்தையும் பாதிக்கக்கூடும் என்பதால் இது முக்கியத்துவம் பெறுகிறது. தாக்குபவருக்குக் கிடைக்கும் லாபம் குறைவாக இருந்தாலும், பாதிக்கப்பட்டவருக்கு ஏற்படும் இழப்பு அதிகமாக இருக்கலாம் (சிஸ்டிக் குறிப்பிட்டது). இந்த அறிக்கை தாக்குதல் நடத்துபவர் சுரண்டும் ஒவ்வொரு டாலருக்கும், பாதிக்கப்பட்ட நிறுவனத்திற்கு 53 டாலர் செலவாகிறது).
குறிப்புகள்
- டிக்கெட்[அவசரம்] இந்தக் களஞ்சியம், @ledgerhq/connect-kit, 1.1.7 என்ற npm தொகுப்பின் தீங்கிழைக்கும் பதிப்பைப் பயன்படுத்துகிறது.கிட்ஹப் களஞ்சியத்தில்.
- சம்பவம் குறித்த லெட்ஜர் தலைமை நிர்வாக அதிகாரியின் கடிதம், 14 டிசம்பர் 2023.
- பாதுகாப்பு சம்பவ அறிக்கைலெட்ஜர், 20 டிசம்பர் 2023.
- லெட்ஜர் சுரண்டல் DeFi-க்கு ஆபத்தை விளைவிக்கிறது; 'எந்தவொரு dApps உடனும் தொடர்பு கொள்ளாதீர்கள்' என சுஷி கூறுகிறது., இல் இடுகையிடவும் CoinDesk ஆலிவர் நைட் எழுதியது, டிசம்பர் 10 டிசம்பர்.
- லெட்ஜர் கனெக்ட் கிட் மீதான விநியோகச் சங்கிலித் தாக்குதல்: தாக்கத்தைப் பகுப்பாய்வு செய்தல் மற்றும் தடுப்பு நடவடிக்கைகள்ஸ்லோமிஸ்ட் எழுதிய தாக்குதல் குறித்த பதிவு, டிசம்பர் 2023.
- Web3 பாதுகாப்பு கருத்துகள்: பணத்தை விரயமாக்குபவை, Jammel Weaver வழங்கியது, Rektify AI, ஜூலை 2023 இல்.
எங்கள் வீடியோ டெமோவைப் பாருங்கள்




