Ang Ledger Attack: pag-ubos ng mga hardware cryptowallets

Ang Ledger Attack: pag-ubos ng mga hardware cryptowallets

Sinusuri ng post na ito ang pag-atake sa Ledger bilang isang halimbawa kung paano humantong ang isang spear phising sa isang software supply chain (SSC) attack sa software connect-kit tool na ginamit ng mga hardware wallet ng kumpanya, na nagbigay-daan sa aktor na maubos ang perang nagkakahalaga ng kahit $600,000. 

Ang pag-atakeng ito ay dumating sa pagtatapos ng isang taon na sinalanta ng mga insidente sa supply chain. Sa post na ito, susuriin natin ang pag-atake, ang epekto nito, kung paano ito hinarap, at kung anong mga aral ang maaaring makuha.

Ang Ledger at ang kanyang mga gumagamit ng hardware wallet ay malinaw na target ng mga cybercriminal. Inaatake ng mga wallet drainer ang mga gumagamit ng Ledger sa pamamagitan ng mga pagtatangkang phishing sa mga crypto app front-end, at kailangang malaman ng mga kriminal ang mga coordinate ng gumagamit upang mapabilis ang mga kampanya ng phishing. Si Ledger ay mayroong paglabag sa datos pagsapit ng Hulyo 2023 gayundin ang pagiging bahagi ng Pagnanakaw ng datos noong Setyembre 2020 sa kanilang e-commerce Shopify, isang insidente na may malaking epekto. Ang post na "Update: Mga Pagsisikap na Protektahan ang Iyong Data at Kasuhan ang mga Spammer"ay nagpapakita kung gaano kalalim ang mga paglabag na ito."

Kailangang seryosohin ng Ledger ang seguridad (ito ay isang mahalagang bahagi ng kanilang negosyo), na may panloob na laboratoryo ng pananaliksik (donjon) paghawak sertipikasyon sa seguridad ng aparatoSa bug kapagbigayan programa mga bulletin ng seguridad, at pagmomodelo ng pagbabantaSa ngayon ay maayos naman...

Paano isinagawa ang pag-atake

Nakakita ang Ledger ng exploit gamit ang Ledger's Kit ng DApp Connect noong Huwebes, ika-14 ng Disyembre 2023. Ang exploit na ito ay nagpasok ng malisyosong code sa loob ng mga decentralized application (DApps) na nakabatay sa Ethereum na gumagamit ng Ledger Connect Kit, na nanlilinlang sa mga user na pumirma ng mga transaksyong nakakaubos ng kanilang mga wallet. 

Mabilis na natuklasan ang exploit at isang solusyon ang naipatupad pagkatapos. Samantala, isang maliit na bilang ng mga gumagamit ang nasangkot sa pag-atake at pumirma ng mga transaksyon na sumobra sa kanilang pitaka.

Nagsimula ang pag-atake nang ang isang dating empleyado ng Ledger ay nabiktima ng isang phishing attack na nakakuha ng access sa kanyang NPM account sa pamamagitan ng session token. Naglathala ang mga attacker ng mga malisyosong bersyon ng  @ledgerhq/connect-kit (1.1.5, 1.1.6 at 1.1.7, ngayon ay retirado na). Ang mga umaatake ay maaaring magpatakbo ng arbitraryong code na may parehong antas ng mga pahintulot gaya ng sa wallet app: maaaring agad na maubos ng mga umaatake ang pondo ng mga gumagamit nang walang interaksyon, mamahagi ng maraming phishing link upang linlangin ang mga gumagamit, o pagsamantalahan ang takot ng mga gumagamit sa pamamagitan ng pagkumbinsi sa kanila na ilipat ang mga asset sa isang bagong address, na nagreresulta sa pagkawala ng asset dahil sa pag-download ng pekeng wallet.

Karaniwang ginagamit ng mga front-end ng wallet (dApps) ang connect-kit-loader package mula sa Ledger para i-load ang Connect Kit habang tumatakbo mula sa isang JavaScript CDN (jsDelivr). Sa kasamaang palad, ang URL https://cdn.jsdelivr.net/npm/@ledgerhq/connect-kit@1 hindi pin ang eksaktong bersyon (1.1.4 noong panahong iyon), kaya nang ma-upload ang mga malisyosong bersyon, ang mga ito ay inihain (at ini-cache) ng CDN. At walang checksum na ginamit upang matiyak na ang na-download na mapagkukunan mula sa CDN ay ang talagang inaasahan (na dapat gamitin kapag namamahagi ng code mula sa isang CDN). Ang checksum-based scheme na ito ay pinangalanang Integridad ng Subresource (SRI).

Malamang na minanipula ng ipinasok na code ang datos ng transaksyon, na niloloko ang mga user na kumpirmahin ang mga minanipulang pagbabayad. Halimbawa, ang isang user na nag-aapruba ng token payment upang paganahin ang functionality ng isang app ay maaaring nakakita ng pag-apruba para sa isang pagbabayad sa address ng hacker. Gaano man kaligtas ang hardware wallet, naubos pa rin ang pera. 

Pagtuklas at Imbestigasyon

Nagsimulang mag-post ng mga mensahe ang iba't ibang user sa X (kilala rin bilang Twitter) na ang Zapper front-end ay "na-hijack". Ang kredito ay para kay Mathew Lilley, ang CTO ng cryptotrader na Sushi, na unang nagbabala sa isang... Twitter post na ang isang "karaniwang ginagamit na web3 connector" ay nakompromiso. Kalaunan ay itinuro niya ang LedgerHQ/connect-kit bilang nakompromisong aklatan, at nagbigay ng unang pagtatasa, nang medyo matindi:

Nagbukas ng ticket ang user na 0xViva sa GitHub project repo: [Apurahan] Gumagamit ang repositoryong ito ng malisyosong bersyon ng npm package na @ledgerhq/connect-kit, 1.1.7.

Noong Disyembre 15, 2023, inilathala ng SlowMost, isang security form para sa blockchain, ang isang post ng pagsusuri na nagbibigay ng kumpletong detalye ng mga malisyosong bersyon. 

Hindi nakompromiso ang Ledger hardware wallet, tanging ang Ledger Connect Kit lamang. Gayunpaman, dahil maraming application ang gumagamit ng library na iyon, tulad ng SushiSwap, Zapper, MetalSwap, Harvest Finance, Revoke.cash, atbp., malaki ang saklaw ng epekto. Ayon sa bittrace.io, dahil sa takot, sinubukan ng ilang biktima na ilipat ang mga ari-arian sa isang bagong address, ngunit nag-download sila ng pekeng wallet app! 

Nang araw ding iyon, tumpak na tweeted sa mga depekto na nagbigay-daan upang magtagumpay ang pag-atake:

Paano hinarap ang insidente

Nag-post ang CEO ng Ledger na si Pascal Gauthier sa parehong araw ng pag-atake ng liham ng pagsisiwalat pagbibigay ng karagdagang detalye tungkol sa insidente, na talagang maganda: Ang pagtatago ng ulo sa buhangin na parang ostrich ang pinakamasamang paraan upang pangasiwaan ang anumang insidente sa cybersecurity. 

Kawili-wili ang istruktura ng liham: Agad nitong nakilala ang pagkakaroon ng mga malisyosong bersyon ng aklatan na umuubos ng pera, na mabuti naman (ang pagtanggi sa katotohanan ay kalokohan):

"Ngayon ay naranasan namin ang isang exploit sa Ledger Connect Kit, isang Javascript library na nagpapatupad ng isang button na nagpapahintulot sa mga user na ikonekta ang kanilang Ledger device sa mga third-party na DApp (mga website na konektado sa wallet).

Ang pagsasamantalang ito ay resulta ng pagiging biktima ng isang dating empleyado ng phishing attack, na nagpahintulot sa isang masamang aktor na mag-upload ng isang malisyosong file sa NPMJS ng Ledger (isang package manager para sa Javascript code na ibinahagi sa pagitan ng mga app).

Mabilis kaming nakipagtulungan, kasama ang aming kasosyong WalletConnect, upang matugunan ang exploit, ina-update ang NPMJS upang alisin at i-deactivate ang malisyosong code sa loob ng 40 minuto pagkatapos matuklasan. Ito ay isang magandang halimbawa ng mabilis na pagtutulungan ng industriya upang matugunan ang mga hamon sa seguridad. 

Ano? Hindi ba binawi ang kredensyal sa NPM ng isang dating empleyado na may karapatan sa paglalathala?

Sumunod ang CEO sa pamamagitan ng paglilista ng mga nakalagay na kontrol sa seguridad ngunit ipinahiwatig na may mahina sa NPM access:

"Ngayon, nais kong talakayin kung bakit ito nangyari, kung paano natin mapapabuti ang ating mga kasanayan sa seguridad upang mabawasan ang partikular na panganib na ito sa hinaharap, at ibahagi ang ating rekomendasyon sa industriya, upang tayo ay maging mas malakas nang sama-sama."

Ang standard Ang nakagawian sa Ledger ay walang iisang tao ang maaaring mag-deploy ng code nang walang pagsusuri ng maraming partido. Mayroon kaming matibay na kontrol sa pag-access, mga panloob na pagsusuri, at mga code multi-signature pagdating sa halos lahat ng bahagi ng aming pag-unlad. Ganito ang kaso sa 99% ng aming mga panloob na sistema. Ang sinumang empleyado na aalis sa kumpanya ay binabawi ang kanilang access sa bawat sistema ng Ledger.

Ito ay isang hindi kanais-nais na nakahiwalay na insidente. Ito ay isang paalala na ang seguridad ay hindi static, at dapat patuloy na pagbutihin ng Ledger ang aming mga sistema at proseso ng seguridad. Sa aspetong ito, magpapatupad ang Ledger ng mas mahigpit na mga kontrol sa seguridad, na magkokonekta sa aming build... pipeline na nagpapatupad ng mahigpit na software supply chain security sa channel ng distribusyon ng NPM."

Tila hindi gaanong mahigpit ang mga kontrol sa seguridad ng NPM account na may mga pahintulot na mag-publish ng mga bagong bersyon ng library kumpara sa ibang bahagi ng kanilang software infrastructure. Isang nakahiwalay na insidente dahil sa malas?

Ang pagtatapos ng liham ay mas standard seksyon ng pakikipag-ugnayan sa mga awtoridad, “pahayag na nasa ilalim ng kontrol”, at mga paghingi ng tawad:

"Nakipag-ugnayan na ang Ledger sa mga awtoridad at ginagawa ang lahat ng aming makakaya upang makatulong habang isinasagawa ang imbestigasyon na ito. Susuportahan ng Ledger ang mga apektadong gumagamit sa pagtulong na mahanap ang masamang aktor na ito, dalhin sila sa hustisya, subaybayan ang mga pondo, at makikipagtulungan sa mga tagapagpatupad ng batas upang makatulong na mabawi ang mga ninakaw na ari-arian mula sa hacker. Lubos naming ikinalulungkot ang mga pangyayaring naganap ngayon para sa mga apektadong indibidwal." 

Kontrolado na ang sitwasyon at lipas na ang banta. Nauunawaan namin ang takot na dulot nito para sa komunidad at sa mas malawak na ekosistema.

Ang sulat ay may kalakip na timeline, na lubos na makakatulong sa mga gumagamit upang maunawaan kung paano natuklasan ang insidente, kung aling mga partikular na aksyon sa pagpigil at remedyo ang isinagawa, at kung paano mababawi/mababayaran ang pinsala sa mga apektadong gumagamit. Ito ang bahaging pinaka-espesipiko sa coin:

“Kaninang umaga, CET, isang dating empleyado ng Ledger ang nabiktima ng phishing attack na nakakuha ng access sa kanilang NPMJS account. Naglathala ang attacker ng isang malisyosong bersyon ng Ledger Connect Kit (nakakaapekto sa mga bersyon 1.1.5, 1.1.6, at 1.1.7). Gumamit ang malisyosong code ng isang rogue na proyekto ng WalletConnect para ilipat ang mga pondo sa isang hacker wallet.” Naalerto ang mga pangkat ng teknolohiya at seguridad ng Ledger at isang pag-aayos ang isinagawa sa loob ng 40 minuto matapos malaman ng Ledger. Ang malisyosong file ay aktibo nang humigit-kumulang 5 oras, ngunit naniniwala kami na ang panahon kung kailan naubos ang pondo ay limitado sa loob ng wala pang dalawang oras.Nakipag-ugnayan ang Ledger sa WalletConnect na mabilis na nag-disable sa rogue project. Ang tunay at beripikadong Ledger Connect Kit bersyon 1.1.8 ay kumakalat na ngayon at ligtas nang gamitin.

Para sa mga builder na bumubuo at nakikipag-ugnayan sa Ledger Connect Kit code: ang connect-kit development team sa proyektong NPM ay read-only na ngayon at hindi maaaring direktang i-push ang NPM package para sa mga kadahilanang pangkaligtasan. Inilipat namin sa loob ng kumpanya ang mga sikreto upang mailathala sa GitHub ng Ledger. Mga developer, pakitiyak muli na ginagamit ninyo ang pinakabagong bersyon, ang 1.1.8.

Ledger, kasama ang Kumonekta sa Wallet at ang aming mga kasosyo, ay nag-ulat ng address ng pitaka ng masamang aktor. Ang address ay makikita na ngayon sa Chainalysis. Tether ay nag-freeze ng USDT ng masamang aktor.”

Alinsunod dito, mabilis ang pagpigil dahil ang pekeng proyektong WalletConnect para sa pag-reroute ng mga pondo ay agad na hindi pinagana. Ngunit kahit na ganito, may ilang mga wallet na naubos.

Resulta: Paano Tumugon ang Industriya

Nagpahayag ng galit ang ilang gumagamit sa Ledger dahil sa hindi pagpigil sa kompromiso, habang ang iba ay nagbabala laban sa mga panganib ng pag-asa sa mga third-party library.

Ang industriya ng cybersecurity ay may espesyal na larangan sa cybercoin. Kilala ang mga kampanyang nagpapaubos ng wallet, na pangunahing gumagamit ng mga phishing site upang linlangin ang mga end-user. Ang karaniwang negosyo ng SaaS (Scam-as-a-Service) ay may mga espesyalisadong aktor para sa pagpapaubos ng wallet, tulad ng scam vendor. Inferno Drainer alin inanunsyong paghinto ng operasyon noong Nobyembre 2023. Mukhang isa itong maling akala, ayon sa kamakailang aktibidad na nakita sa Dune's @scamsnifferAng pamamaraang kanilang sinusunod ay ipinaliwanag ng post na ito ng Group-IB:

Ang daloy ng trabaho ng Inferno Drainer. Pinagmulan: Paalam na Inferno Drainer? (...), ni Group-IB.
Ang Ledger Attack: pag-ubos ng mga hardware cryptowallets

Nagbigay ng mga pahiwatig ang ilang analyst kung ano ang nabigong maging posible ang pag-atake. komento ng gumagamit na brianddk sa tiket sa repository ng proyekto ay nagbibigay sa atin ng mga pananaw sa ugat ng sanhi: 

Ang Ledger Attack: pag-ubos ng mga hardware cryptowallets

A komento ng isa pang user, si HenryQW, itinuro ang pangalawang bagay na nagpahintulot sa mga malisyosong bersyon na kumalat sa pamamagitan ng CDN:

Masyado pang maaga para makakita ng mga pangmatagalang inisyatibo upang gawing mas matatag ang mga front-end ng crypto wallet laban sa mga pag-atake ng phishing. Mukhang kinakailangan ang pagsunod sa isang standard katulad ng kung ano ang PA-DSS para sa mga software vendor ng mga aplikasyon sa pagbabayad ay maaaring malugod na tanggapin sa industriya ng crypto.

At Ngayon, Mga Aral na Natutunan!

Kamangha-mangha kung paano ang isang hardware wallet, ang ehemplo ng seguridad ng crypto, ay nilabag sa pamamagitan lamang ng pag-grain ng access sa mga kredensyal ng NPM ng isang "dating empleyado" ng Ledger (malamang username/password na walang proteksyon ng 2FA, o access token). Ang insidenteng ito ay nagsisilbing isang kapansin-pansing paalala na kapag ikaw ay binabatikos, ang iyong imprastraktura ng software ay kailangang protektahan nang may parehong pangangalaga tulad ng iyong mga produkto ng software o hardware.

Karamihan sa mga pag-atake sa supply chain ng software ay nagsisimula sa pamamagitan ng pagkompromiso sa isang internal account (kadalasan para sa isang developer o devops engineer). Pagkatapos, ang mga attacker ay maaaring gumalaw nang pahilig upang labagin ang mga internal system sa imprastraktura ng software tulad ng CI/CD sistema o mga deployment tool, o kaya naman ay makapagdagdag ng malisyosong lohika sa mga repositoryo ng source code, na maaaring matukoy kung may wastong paghawak ng mga pagbabago gamit ang branch protection at mga pagsusuri ng code. Ngunit hindi kailangang mag-overthink nang husto ang mga attacker kapag ang target ay isang sikat na library na inilathala sa isang pampublikong registry, lalo na kung makakakuha sila ng access para mag-publish (magsulat) ng mga kredensyal. At ito ang nangyari sa pag-atakeng ito. 

2FA authentication, partikular na ang paggamit ng mga matatag na elemento tulad ng mga security key, ay naglilimita sa panganib gamit ang mga interactive na operasyon. Para sa CI/CD pipelines, mga token ng access na may limitadong access na nakaimbak bilang isang CI/CD sekreto ang karaniwang paraan (at hindi dapat mabunyag ang access token). Sa kasamaang palad, tila walang matatag na 2FA set ang empleyado. Pinapayagan ng NPM mga organisasyong nagpapatupad ng 2FA (ngunit opsyonal ito, hindi ang default), na marahil ay dapat mayroon ang Ledger. At huwag kalimutang magdagdag ng naaangkop pagbawi ng mga kredensyal mga pamamaraan para sa mga dating empleyado, lalo na sa pag-access sa mga mapagkukunang kasinghalaga ng saklaw ng NPM na pagmamay-ari ng organisasyon.

Pag-pin ng bersyon para sa mga dependency na may nasuring version bumps ay isang kasanayan na nagpapagaan sa pagkalat ng mga malisyosong dependency. Sa konteksto ng insidente sa Ledger, ang mga bersyon ng library na connect-kit-loader kinuha mula sa CDN ay dapat sana ay na-pin, at “huwag magtiwala sa anumang ibato ng CDN”. Ang pagkakaroon ng pag-verify ng checksum hal. sa pamamagitan ng SRI (o kahit isang digital signature scheme na nagpapatotoo rin sa pinagmulan) ay dapat gamitin kapag kumukuha mula sa isang CDN para sa dynamic code loading.  

Ang natitira ay isang kuwento.

Para sa mas kumbensyonal na mga kampanya sa phishing na nakadirekta sa mga gumagamit ng wallet, ang tanong ay: Ano ang dahilan kung bakit nahuhulog ang mga gumagamit sa mga patibong na inilagay ng mga kriminal at kumpirmahin ang mga transaksyong hindi nila kailanman nilayong gawin? Ang mga phishing site sa larangang ito ay mahusay na dinisenyo at nakakakumbinsi, na ginagaya ang mga sikat na crypto brand; at nag-aalok din sila ng mga libreng token, paggawa ng mga NFT at iba pang mga gantimpala. Ang pag-iwas sa mga gumagamit na mahulog sa ganitong mga patibong ay isang problemang naghahanap ng solusyon.

At para hindi makalimutan ang kaugnay cryptohacking mga pag-atake, isang mas pangkalahatang banta, kung saan kinukuha ng mga kalaban ang mga imprastraktura ng cloud upang patakbuhin ang mga minero para sa cryptocurrency, kadalasan para sa mga privacy coin tulad ng Monero XMR at Zcash, na may mga nakatagong kasaysayan ng transaksyon. Ang cryptojacking ay may kaugnayan dahil maaari itong makaapekto sa ANUMANG organisasyon, at kahit na ang kita para sa umaatake ay maaaring mababa, ang gastos para sa biktima ay maaaring malaki (binanggit ni Sysdig sa ang ulat na ito na nangangailangan ng $53 na gastos para sa organisasyon ng biktima para sa bawat $1 na mina para sa umaatake).

Mga sanggunian

Galugarin ang mga Tampok ni Xygeni!
Panoorin ang aming Video Demo
mga tool sa pagsusuri ng komposisyon ng software ng mga tool sa sca
Unahin, ayusin, at i-secure ang mga panganib ng iyong software
Kunin ang Iyong Libreng Account.
Walang kinakailangang credit card.

I-secure ang Iyong Pag-develop at Paghahatid ng Software

kasama ang Xygeni Product Suite