
详解Ledger遭遇供应链攻击事件,“请用户停止链上交互”
EVM dApp面临安全大考。
原文作者:Loopy
今日,著名的硬件钱包品牌 Ledger 出现重大安全事故。虽然 Ledger 有出售自己的硬件钱包,但这一事故波及面极广,远不止钱包自身,更有大量 dApp 被暴露于风险之下。目前,尚未有受损资金统计。
Odaily星球日报提醒用户,在形势明朗前,请先暂停一切 EVM 链上交互。
Ledger 出现了什么问题?
首先,本次攻击并非针对 Ledger 的硬件钱包,而是针对 dApp 进行。在 Ledger 的 GitHub 上, Ledger Library 中的 Ledger ConnectKit 套件的代码遭到了恶意篡改。
被修改的部分,则是用于 Ledger 的 WalletConnect 这一功能之中。
Ledger ConnectKit是 Ledger 提供的一个服务,具体来说,它可以减轻开发者的工作。众所周知,dApp 如果想进行交互,则必须要连接钱包,那么如何和钱包产生“连接”呢?开发者当然可以参考钱包的文档,自行开发连接部分的代码,但更成熟、更简便的方式是,使用体验优秀的、第三方的、成熟的“连接器”,直接使用由大厂开发的“连接”功能。
WalletConnect 即是这样的一个服务。它可以让用户的钱包和 dApp 产生连接,因此这一功能与几乎所有链上用户都息息相关,影响范围远超硬件钱包的用户。
哪些服务受到影响?
目前,受到影响的全部 dApp 列表尚无明确统计。但由于 Ledger 强大的影响力,大量的 dApp 均集成了这一功能,因此可以判断,受影响的 dApp 范围极广。
Odaily星球日报再次提醒广大用户,目前先停止一切 EVM 链上的交互行为。
甚至,连以“取消授权”功能而著称的 Revoke.cash 都受到了影响。这也让部分本未受到影响的用户,在取消授权之时,不幸遇到了风险事件。有社区用户反映,Revoke.cash 网站的漏洞颇为严重,他甚至未曾进行钱包链接,仅仅只是打开前端,Web 网页就已在试图相其电脑植入木马。
Revoke.cash于 X 平台发文表示,Revoke.cash 已暂时关闭了网站,建议在该漏洞被利用期间不要使用任何加密网站。
Sushi 是最早被发现收到影响的平台之一。Sushi CTO Matthew Lilley 于 X 平台预警表示:“在另行通知之前,请不要与任何 Dapp 交互。某个Web3常用的连接器(connector)”疑似遭遇破坏,现可被注入影响众多 DApp 的恶意代码。”安全团队派盾 PeckShieldAlert 指出,其社区贡献者报告称 Zapper 和 Sushi 的前端已受到损害。
跨链 DEX 项目 Kyber Network 在 X 平台发文表示,出于谨慎考虑,其已禁用前端 UI,直到情况明确为止。
当前,已有包括 Trader Joe 、Hey 在内的部分 Dapp 表态已主动暂停与 Ledger 连接器集成,直至另行通知。
当然,也有“逃过一劫”的项目,Aava 创始人 Stani 就表示,Aava 暂未受影响,所有资金安全。但在 Ledger 进一步澄清之前,仍不要使用 DApp。
安全事件发酵后,市场大盘发生动荡,或为受到此事件影响。欧易 OKX 行情显示,BTC 一度下探至 41202 USDT, 1 小时内振幅 4.4% 。ETH 一度下探至 2226 USDT 1 小时内振幅 3.35% 。
最新进展更新
Scope Protocol 联创 0xSentry 在X 平台称,攻击者留下的数字痕迹中涉及@JunichiSugiura(Jun,Ledger 前员工)的 Gmail 账户,后者的帐户(信息)可能已被泄露。
22 点 44 分,据 Lookonchain 监测,Ledger Connect Kit 漏洞黑客已窃取了约 48.4 万美元的资产。Ledger 攻击者将 4.334 枚 ETH 转移到 Angel Drainer。
比推快讯
更多 >>- 特朗普将就伊朗问题举行重要会议
- 美联储将讨论对补充杠杆率标准的拟议修订
- 美国最高法院要求就特朗普全球关税政策举行听证会
- 特朗普对伊朗以色列战局频繁发言,市场对美国或参与对伊行动表现担忧
- 万斯:特朗普可能会采取进一步行动阻止伊朗核计划
- Ink 宣布将推出原生代币 INK,面向流动性协议早期参与者空投
- StarkWare 推出委托计划 Delegation Program
- 数据:超 2 万个比特币地址持仓价值超 1000 万美元,占 BTC 总供应量近 9.43%
- 欧委会主席:美国和欧盟同意 7 月 9 日为贸易谈判最后截止日期
- a16z 合伙人:已额外投资 7000 万美元用于 EIGEN 代币,且有锁定期
- 英国上市公司 Vinanz 拟筹集 358 万英镑扩大战略比特币储备
- AltLayer:2 亿枚 ALT 代币跨链置换已完成
- 观点:稳定币市值将因 GENIUS 法案获批增长 10 倍
- James Wynn:比特币进一步走高前可能会先下探至 9.3-9.5 万美元
- 现货黄金短线下挫 16 美元,现报 3368 美元/盎司
- 加密分析公司 TRM Labs:去年 99%稳定币活动是合法的
- 去中心化 AI 项目 Gradient Network 完成 1000 万美元种子轮融资,Pantera Capital 和 Multicoin Capital 领投
- 支持稳定币的跨境结算平台 XFX 完成 910 万美元子轮融资,Coinbase Ventures 等参投
- 数据:SMLR 市值与持仓 BTC 价值倒挂,比特币战略未使其上涨
- 某新建地址从 Binance 提取 5006 亿枚 PEPE,价值 520 万美元
- Binance 新一期 Alpha(SPARK)空投数据:70%账户已卖出,单号收益约为 114 美元
- Coinbase 寻求美国证券交易委员会批准提供基于区块链的股票
- 隐私公链 Namada 宣布已完成主网部署最后准备
- 刘强东:京东将在全球主要货币国家申请稳定币牌照
- Namada 已完成主网上线最后阶段
- 巴西主权战略比特币储备法案通过第一委员会审议
- Galaxy 和 Liquid Collective 合作向机构提供以太坊流动性质押服务
- 前 OpenAI 员工推基于加密货币的日结工资系统
- 美股开盘三大股指低开,标普 500 指数跌 0.35%
- 市场消息:马斯克旗下 xAI 寻求 43 亿美元融资
- Gemini Trust 声称美 CFTC 诉讼律师因“私利”对其提出可疑指控
- Mark Cuban:特朗普手机或将预装支持 TRUMP 代币和 USD1 的加密钱包
- DWF Labs 合伙人 Lingling:TG 账号被盗
- DPIN 基金会与 Nanyang Biologics 战略合作赋能科研项目
- 数据:过去 24 小时全网爆仓 3.59 亿美元,多单爆仓 2.36 亿,空单爆仓 1.23 亿
- PublicAI 完成 800 万美元 A 轮融资,Blockchain Builders Fund 等参投
- 上市公司 Fold Holdings 签署 2.5 亿美元股权购买协议,旨在扩大比特币储备
- Ondo Finance 推出全球市场联盟 Global Markets Alliance
- Eigen Labs 宣布推出 EigenCloud
- 分析师:美国零售销售数据整体疲软,美联储 FOMC 会议将进行讨论
- 前 OpenAI 员工创立加密货币薪资平台 Volante Chain 获 200 万美元私募融资
- 交易员维持九月降息的预期
- Santiment:持有 10 枚以上 BTC 的钱包过去四周增加 622 个,巨鲸正在重回市场
- PancakeSwap:拟向符合条件的参与者空投 1,936,936,枚 ZK 代币
- 美国 5 月零售销售月率 -0.9%,预期 -0.7%
- 美国 5 月零售销售月率-0.9%,预期-0.7%,前值由 0.10%修正为-0.1%
- 马来西亚启动数字资产中心,测试稳定币和可编程货币
- 美国数字资产委员会主任:希望看到 GENIUS 法案获得通过
- DDC Enterprise 拟募资 5.28 亿美元加速比特币财务战略
- LQWD Technologies 将比特币储备扩大至约 166 枚 BTC
比推专栏
更多 >>观点
比推热门文章
- 美联储将讨论对补充杠杆率标准的拟议修订
- 美国最高法院要求就特朗普全球关税政策举行听证会
- 特朗普对伊朗以色列战局频繁发言,市场对美国或参与对伊行动表现担忧
- 资深交易员Deuk:告别Meme,AI与实用代币将主导下一波牛市
- 万斯:特朗普可能会采取进一步行动阻止伊朗核计划
- Ink 宣布将推出原生代币 INK,面向流动性协议早期参与者空投
- StarkWare 推出委托计划 Delegation Program
- 数据:超 2 万个比特币地址持仓价值超 1000 万美元,占 BTC 总供应量近 9.43%
- 欧委会主席:美国和欧盟同意 7 月 9 日为贸易谈判最后截止日期
- a16z 合伙人:已额外投资 7000 万美元用于 EIGEN 代币,且有锁定期