Ledger軟體遭投毒,引發用戶資產危機!
正逢歡樂的台北區塊鏈週,但15日晚間,卻出現了嚴重的Web3資安漏洞,許多KOL、項目都紛紛在X上呼籲社群:「立刻暫停與任何DAPP(去中心化應用程式)交互」以防資產被盜。
據區塊鏈資安公司Blockaid資料,這起資安事件與知名硬體錢包Ledger有關, 原因是Ledger的代碼庫「ConnectKit」被駭客使用「供應鏈攻擊」 ,簡單來說是攻擊者用惡意代碼替換了「ConnectKit」代碼庫的部分代碼以盜取資產。
原因是採用Ledger的「ConnectKit」1.1.4版本及以上的去中心化應用程式,都可能有危險,但尚無法確定有哪些DAPP使用該代碼庫。
目前最安全的方式,就是停止與DAPP交互,直到Ledger以及DAPP都修復完成。
Ledger已修正錯誤代碼!開發者警告:項目方仍需更新
事發之後,Ledger迅速修復並發表聲明:「我們已經移除Ledger Connect Kit的一個惡意版本,現在正推送新版本來替換。」
但以太坊核心開發者哈德森詹姆森(Hudson Jameson)進一步解釋,除非了解去中心化應用程式背後使用的代碼庫,否則目前使用這些應用程式仍存有風險。 他警告,即便Ledger已修正錯誤代碼,相關項目在安全使用這些應用程式之前,仍需進行更新。
去中心化交易所SushiSwap技術長馬修·利利(Matthew Lilley)嚴厲指責Ledger犯下了一連串糟糕的失誤,他解釋:「一個被許多DApp使用的Web3軟體庫已經被竄改,導致惡意代碼影響了許多去中心化應用程式。」
Ledger資安事件頻傳!
近幾個月來,Ledger的資安問題飽受批評。首先,Ledger提供基於身份證明的「Recover」服務引起了加密用戶的不滿。原因是,這項服務將用戶的註記詞,分割並存儲於三個不同的保管者,並且要求用戶提供護照或國家身份證作為身份證明。
不滿的加密社群將該服務稱為「後門」,後來Ledger的聯合創辦人Éric Larchevêque稱該服務的推出為「完全的公關失敗,但強調絕對不是技術上的失敗。」
今年11月份,微軟商店上一個假冒Ledger應用程式讓的用戶損失了近100萬美元。在2020年,Ledger數據庫被駭客入侵,超過超過一百萬用戶的電子郵件遭到泄露。
核稿編輯:高敬原
