以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 區塊鏈 > Info

慢霧余弦:Ledger代碼庫攻擊團伙在 ledgerhq/connect-kit 1.1.5版本就已開始篡改

Author:

Block

Time:12/14/2023 2:25:17 PM

金色財經報道,慢霧創始人余弦在社交媒體上發文表示,從代碼編輯頁面來看,本次 Ledger 代碼庫攻擊團伙在 ledgerhq/connect-kit 1.1.5 版本就開始篡改了,但沒有植入惡意代碼,僅寫入一些嘲諷信息。1.1.6 版本開始植入惡意代碼,但可能有點問題,隨后發布了 1.1.7 帶惡意代碼的版本。最終,黑客留言感謝了前段時間宣布停止服務的網絡釣魚工具包 Inferno Drainer。

其它快訊:

歐易Web3錢包通過慢霧及OKLink安全審計,未將任何私鑰或助記詞上傳服務器:8月18日,OKLink安全審計團隊發布推文稱經過審計,歐易Web3錢包未將用戶的私鑰或助記詞上傳外部服務器。此前,慢霧安全審計也已經發布同樣安全審計結果。據歐易相關負責人介紹,其Web3錢包私鑰或助記詞完全本地加密存儲,只有用戶可以解密,不觸網,無泄漏風險。

據介紹,歐易Web3錢包是最全面的異構多鏈錢包,包含數字貨幣錢包、鏈上交易、NFT 市場、DApp 探索4大板塊。支持30+公鏈、1000+Defi協議。[8/19/2022 8:00:58 PM]

慢霧安全預警:Solana出現惡意合約授權釣魚事件 可轉走用戶全部原生資產:3月5日消息,Solana上出現多起授權釣魚事件。攻擊者批量給用戶空投 NFT (圖 1) ,用戶通過空投 NFT 描述內容里的鏈接 (www_officialsolanarares_net) 進入目標網站,連接錢包(圖 2),點擊頁面上的“Mint”,出現批準提示框(圖 3)。注意,此時的批準提示框并沒有什么特別提示,當批準后,該錢包里的所有 SOL 都會被轉走。當點擊“批準”時,用戶會和攻擊者部署的惡意合約交互:3VtjHnDuDD1QreJiYNziDsdkeALMT6b2F9j3AXdL4q8v

該惡意合約的功能最終就是發起“SOL Transfer”,將用戶的 SOL 幾乎全部轉走。從鏈上信息來看,該釣魚行為已經持續了幾天,中招者在不斷增加。

提醒:1. 惡意合約在用戶批準(Approve)后,可以轉走用戶的原生資產(這里是 SOL),這點在以太坊上是不可能的,以太坊的授權釣魚釣不走以太坊的原生資產(ETH),但可以釣走其上的 Token。于是這里就存在“常識違背”現象,導致用戶容易掉以輕心。

2. Solana 最知名的錢包 Phantom 在“所見即所簽”安全機制上存在缺陷(其他錢包沒測試),沒有給用戶完備的風險提醒。這非常容易造成安全盲區,導致用戶丟幣。(慢霧區)[3/5/2022 12:21:43 AM]

慢霧安全工程師:安全審計是目前保護DeFi項目安全最高性價比的方式:12月30日,在慢霧科技主辦的Hacking Time區塊鏈安全攻防峰會上,慢霧科技高級安全工程師yudan和Kong根據bZx最早期的兩次閃電貸攻擊案例,介紹了閃電貸基本的攻擊形式——代幣價格操縱,詳細講述了基于價格操縱的閃電貸的防御方案以及在其價格無法被操縱的情況下,如何利用閃電貸另辟蹊徑,通過操縱 LP Token的單價來進行獲利。并通過慢霧被黑檔案庫與大家一起回顧了2020 DeFi被黑事件。

yudan和Kong認為,DeFi安全形勢嚴峻,安全審計是目前保護項目安全最高性價比的方式。在當下DeFi黑暗森林里我們在臨淵而行,需如履薄冰。[12/30/2020 4:04:29 PM]

OP Labs:OP節點運營商需在1月11日前升級節點

金色財經報道,OP Labs在X平臺發文提醒Optimism生態系統中的節點運營商,需要在2024年1月11日協議升級Canyon之前升級節點.

Block Chain:12/15/2023 2:25:36 PM
Sui將向三個流動性質押協議注入2500萬枚SUI

金色財經報道,根據官方博客公告,Sui將向三個流動性質押協議注入2500萬枚SUI,來支持這些協議及其各自的流動性質押代幣(LST),為網絡上不斷增長的去中心化金融(DeFi)領域增加流動性.

Block Chain:12/15/2023 2:25:31 PM
Chainlink數據源上線Polygon zkEVM

金色財經報道, Chainlink數據源已上線Polygon zkEVM,數據源有助于將智能合約與“資產價格、儲備余額、NFT底價和L2排序器健康狀況等現實數據”連接起來.

Block Chain:12/15/2023 2:25:30 PM
Nirvana Finance黑客認罪并被沒收1230萬美元

金色財經報道,美國紐約南區檢察官辦公室周四宣布,34歲的高級安全工程師Shakeeb Ahmed承認他攻擊了Nirvana Finance協議和另一個未具名的去中心化加密貨幣交易所.

Block Chain:12/15/2023 2:25:28 PM
MetaMask:MetaMask Portfolio和SDK用戶未面臨風險

金色財經報道,MetaMask在X平臺表示,Ledger已解決了當前問題,但目前建議用戶等待24小時,然后再使用Ledger Connect套件與dapp進行交互.

Block Chain:12/15/2023 2:25:26 PM
MetaMask:已發現對Ledger Connect Kit的攻擊,請停止使用dapp

金色財經報道,MetaMask在社交媒體上表示,已發現對Ledger Connect Kit的攻擊,請停止使用dapp.

Block Chain:12/14/2023 2:25:14 PM
NFT初創公司Metagood完成500萬美元種子輪融資

金色財經報道,NFT初創公司Metagood完成500萬美元種子輪融資,Sora Ventures領投.

Block Chain:12/14/2023 2:25:12 PM
過去1小時全網爆倉金額為6096萬美元

金色財經報道,據coinglass數據顯示,過去1小時全網爆倉金額為6096萬美元,其中多單爆倉金額5059.18萬美元,空單爆倉金額1029.88萬美元。BTC爆倉金額2274.02萬美元,ETH爆倉金額1291....

Block Chain:12/14/2023 2:25:11 PM
比特幣返利公司Lolli完成800萬美元B輪融資

金色財經報道,比特幣返利公司 Lolli 完成 800 萬美元 B 輪融資,BITKRAFT Ventures 領投.

Block Chain:12/14/2023 2:25:10 PM
SDAX、Web3 Labs 等七家機構成為超級賬本基金會新會員

金色財經報道,企業級區塊鏈技術的開放式全球生態系統超級賬本基金會(Hyperledger Foundation)宣布Adhara、Digital Currency Forum、Launchnodes、Pairpoin...

Block Chain:12/14/2023 2:25:09 PM
Lido:已關閉前端服務,用戶需謹慎交互

金色財經報道,針對此前 Ledger 出現 Ledger Connect Kit 惡意版本的問題,流動性質押服務平臺 Lido 官方在 X 平臺宣布,作為預防措施,當前其前端服務已暫時關閉,同時仍在繼續調查 Ledg...

Block Chain:12/14/2023 2:25:06 PM
ads