Cointime

Download App
iOS & Android

Ledger Connect Kitがハッキングされる謎

Validated Project

投稿者: リサ & シャン @ スロー ミスト セキュリティ チーム

SlowMist セキュリティチームの情報によると、北京時間の 2023 年 12 月 14 日の夜、Ledger Connect Kit はサプライチェーン攻撃を受け、攻撃者は少なくとも 60 万米ドルの利益を得ました。

SlowMist セキュリティ チームは直ちに分析に介入し、早期に警告を発しました。

SlowMist セキュリティチームの情報によると、北京時間の 2023 年 12 月 14 日の夜、Ledger Connect Kit はサプライチェーン攻撃を受け、攻撃者は少なくとも 60 万米ドルの利益を得ました。

SlowMist セキュリティ チームは直ちに分析に介入し、早期に警告を発しました。

現在、この事件は正式に解決されており、SlowMist セキュリティ チームは次のように緊急情報を共有しています。

タイムライン

午後7時43分、Twitterユーザー@g4sarahは、DeFi資産管理プロトコルZapperのフロントエンドがハイジャックされた疑いがあると述べた。

午後8時30分、寿司の最高技術責任者マシュー・リリー氏はツイッターで警告を発した:「ユーザーは追って通知があるまでdAppを操作しないよう求められる。一般的に使用されるWeb3コネクタ(web3-reactプロジェクトの一部であるJavaScriptライブラリ)」侵害された疑いがあり、多数の dApp に影響を与える悪意のあるコードの挿入を可能にしました。」 その後、Ledger には不審なコードが存在する可能性があると述べられました。 SlowMist セキュリティ チームは、この事件を追跡調査し、分析していると直ちに発表しました。

午後8時56分、Revoke.cashはツイートした:「Ledger Connect Kitライブラリに統合されたRevoke.cashを含む複数の共通暗号アプリケーションが侵害されました。サイトを一時的に閉鎖しました。脆弱性を修正することをお勧めします。いかなるものも使用しないでください」その後、クロスチェーン DEX プロジェクトの Kyber Network も、状況が明らかになるまで警戒してフロントエンド UI を無効にしていると述べました。

午後9時31分、Ledgerはまた、「私たちはLedger Connect Kitの悪意のあるバージョンを特定し、削除しました。現在、悪意のあるファイルを置き換えるために正規のバージョンをプッシュしています。当面はdAppsを操作しないでください。」とリマインダーを発行しました。新しい状況が発生した場合は、お客様に通知します。お使いの Ledger デバイスと Ledger Live は侵害されていません。」

午後9時32分、MetaMaskはまた、「ユーザーがMetaMaskポートフォリオで取引を実行する前に、MetaMask拡張機能でBlockaid機能が有効になっていることを確認してください」と注意喚起を行った。

攻撃の影響

SlowMist セキュリティ チームは直ちに関連コードの分析を開始し、攻撃者が @ledgerhq/connect-kit =1.1.5/1.1.6/1.1.7 バージョンに悪意のある JS コードを埋め込み、通常のコードを Drainer クラスに直接置き換えたことが判明しました。ウィンドウ ロジックは、偽の DrainerPopup ポップアップ ウィンドウをポップアップするだけでなく、さまざまなアセットの転送ロジックも処理します。 CDN 配信を介した暗号通貨ユーザーに対するフィッシング攻撃。

影響を受けるバージョン範囲:

@ledgerhq/connect-kit 1.1.5 (攻撃者はコード内で Inferno に言及しており、おそらくマルチチェーン詐欺を専門とするフィッシング グループ Inferno Drainer に敬意を表しています)

@ledgerhq/connect-kit 1.1.6 (攻撃者はコード内にメッセージを残し、悪意のある JS コードを埋め込みました)

@ledgerhq/connect-kit 1.1.7 (攻撃者はコード内にメッセージを残し、悪意のある JS コードを埋め込みました)

Ledgerは、Ledgerウォレット自体は影響を受けないが、Ledger Connect Kitライブラリを統合するアプリケーションは影響を受けると述べた。

ただし、多くのアプリケーション (SushiSwap、Zapper、MetalSwap、Harvest Finance、Revoke.cash など) が Ledger Connect Kit を使用しており、その影響はさらに大きくなります。

ただし、多くのアプリケーション (SushiSwap、Zapper、MetalSwap、Harvest Finance、Revoke.cash など) が Ledger Connect Kit を使用しており、その影響はさらに大きくなります。

この攻撃により、攻撃者はアプリケーションと同じ権限レベルで任意のコードを実行することができます。たとえば、攻撃者は、対話なしでユーザーの資金をすべて即時に使い果たしたり、大量のフィッシング リンクを公開してユーザーをだまさせたり、さらにはユーザーのパニックに乗じて資産を新しいアドレスに転送しようとしたりする可能性があります。偽のウォレットをダウンロードし、資産を損失します。

技術的および戦術的分析

私たちは上記の攻撃の影響を分析し、過去の緊急事態の経験に基づいて、これは計画的なソーシャル エンジニアリング フィッシング攻撃である可能性があると推測しました。

@0xSentry のツイートによると、攻撃者が残したデジタル痕跡の 1 つに @JunichiSugura (元 Ledger 従業員の Jun) の Gmail アカウントが含まれており、これが侵害され、Ledger が従業員のアクセス権を削除するのを忘れた可能性があります。

午後 11 時 9 分、当局はこの推測を確認しました。元レジャー従業員がフィッシング攻撃の被害者になりました。

1) 攻撃者は従業員の NPMJS アカウントにアクセスしました。

2) 攻撃者は、Ledger Connect Kit の悪意のあるバージョン (1.1.5、1.1.6、および 1.1.7) をリリースしました。

3) 攻撃者は悪意のある WalletConnect を使用し、悪意のあるコードを通じてハッカーのウォレット アドレスに資金を転送します。

現在、Ledger は正規の検証済み Ledger Connect Kit バージョン 1.1.8 をリリースしています。間に合うようにアップグレードしてください。

Ledger npmjs の毒されたバージョンは削除されましたが、jsDelivr にはまだ毒された js ファイルが存在します。

https://cdn.jsdelivr.net/npm/@ledgerhq/[email protected]

https://cdn.jsdelivr.net/npm/@ledgerhq/[email protected]

CDN 要因により遅延が発生する可能性があることに注意してください。公式では、Ledger Connect Kit を使用する前に 24 時間待つことを推奨しています。

プロジェクト関係者がサードパーティ CDN に依存するミラー ソースを公開する場合、悪意のあるリリースやその後の更新によって引き起こされる害を防ぐために、関連するバージョンを忘れずにロックすることをお勧めします。 (@galenyuan からの提案)

現時点では、関係者は関連する提案を受け入れており、次のように戦略が変更されると思います。

Ledgerの公式最終スケジュール:

ミストトラック分析

ドレイナー顧客: 0x658729879fca881d9526480b82ae00efc54b5c2d

ドレイナー料金アドレス: 0x412f10AAd96fD78da6736387e2C84931Ac20313f

MistTrack の分析によると、攻撃者 (0x658) は少なくとも 600,000 米ドルを稼ぎ、フィッシング グループ Angel Drainer に関連していることが判明しました。

Angel Drainer ギャングの主な攻撃方法は、ドメイン名サービス プロバイダーとスタッフに対してソーシャル エンジニアリング攻撃を行うことです。興味がある場合は、クリックして「Dark "Angel" - Angel Drainer フィッシング ギャングが明らかにする」を参照してください。

Angel Drainer(0x412) は現在、約 363,000 ドルの資産を保有しています。

SlowMist Threat Intelligence Network によると、次のことが判明しました。

1) IP 168.*.*.46、185.*.*.167

2) 攻撃者は一部の ETH を XMR に交換しました

午後 11 時 9 分、Tether は Ledger エクスプロイターのアドレスを凍結しました。さらに、MistTrack は関連するアドレスをブロックし、資金の変更を監視し続けます。

要約する

この事件は、DeFiのセキュリティが契約のセキュリティだけではなく、セキュリティ全体に関するものであることを改めて証明しました。

一方で、この事件は、サプライチェーンのセキュリティ侵害が深刻な結果を招く可能性があることを示しています。マルウェアや悪意のあるコードは、開発ツール、サードパーティのライブラリ、クラウド サービス、更新プロセスなど、ソフトウェア サプライ チェーンのさまざまなポイントに埋め込まれる可能性があります。これらの悪意のある要素の挿入に成功すると、攻撃者はそれらを使用して、暗号通貨資産やユーザーの機密情報を盗んだり、システム機能を妨害したり、企業を脅迫したり、マルウェアを大規模に拡散したりすることができます。

その一方で、攻撃者はソーシャル エンジニアリング攻撃を通じてユーザーの個人識別情報、アカウント資格情報、パスワード、およびその他の機密情報を取得する可能性があり、攻撃者は、欺瞞的な電子メール、テキスト メッセージ、または電話を使用して、ユーザーを悪意のあるリンクをクリックさせたり、ダウンロードさせたりすることもできます。悪意のあるファイル。ユーザーは、文字、数字、記号を組み合わせた強力なパスワードを使用し、攻撃者がパスワードを推測したり、ソーシャル エンジニアリング技術を使用してパスワードを取得したりする可能性を最小限に抑えるためにパスワードを定期的に変更することをお勧めします。同時に、多要素認証が実装され、追加の認証要素 (SMS 確認コード、指紋認識など) を使用してアカウントのセキュリティが強化され、この種の攻撃に対する防御能力が向上します。

SlowMist セキュリティ チームがリリースした「Web3 プロジェクト セキュリティ実践要件」および「Web3 業界サプライ チェーン セキュリティ ガイド」は、Web3 プロジェクト関係者に総合的なセキュリティ対策に注意を払うよう指導し、思い出させるように設計されています。 SlowMistセキュリティチームが導入したMistEyeセキュリティ監視システムは、契約監視、フロントエンドとバックエンドの監視、脆弱性の発見と早期警告など、あらゆる情報をカバーします。DeFiプロジェクトのプロセス全体のセキュリティに焦点を当てています。イベント前、イベント中、イベント後、プロジェクト関係者は、リスクを制御し、プロジェクトの安全性を向上させるために、MistEye セキュリティ監視システムを使用することができます。

コメント

全てのコメント

Recommended for you

  • 米FDICは、決済用ステーブルコインの発行を希望する規制対象機関向けの申請プロセスを確立する予定だ。

    連邦預金保険公社(FDIC)は、決済用ステーブルコインの発行を希望し、FDICの規制対象となる機関のための申請プロセスを定める規則案を承認したと発表した。60日間のパブリックコメント期間が開始された。これは、「米国ステーブルコインイノベーション法」とも呼ばれるGENIUS法の成立後、初の正式な規則案と報じられている。

  • BTCが8万8000ドルを突破

    市場データによると、BTCは88,000ドルを突破し、現在88,002.21ドルで取引されており、24時間で1.34%上昇しています。市場は大きなボラティリティを経験しているため、リスク管理にはご注意ください。

  • Bitwise は、2026 年は暗号通貨にとって強気市場になると信じており、10 の予測を発表しました。

    Bitwiseは、2026年は仮想通貨にとって強気相場の年になると考えています。機関投資家による導入から規制の進展まで、仮想通貨の現在の好調なトレンドは強力であり、長くは続かないでしょう。Bitwiseによる来年のトップ10の予測は以下のとおりです。予測1:ビットコインは4年サイクルを突破し、史上最高値を更新する。予測2:ビットコインのボラティリティはNVIDIAよりも低くなる。予測3:機関投資家の需要が加速するにつれ、ETFはビットコイン、イーサリアム、ソラナの新規供給量の100%以上を購入する。予測4:仮想通貨関連銘柄はハイテク株を上回る。予測5:ポリマーケットの建玉は史上最高値を更新し、2024年の選挙時の水準を上回る。予測6:ステーブルコインは新興国通貨の安定性を損なうとして非難される。予測7:オンチェーン金庫(「ETF 2.0」とも呼ばれる)の運用資産は倍増する。予測8:イーサリアムとソラナは史上最高値を更新する(CLARITY法案が可決された場合)。予測9:アイビーリーグの大学の基金の半数が暗号通貨に投資される。予測10:米国は100以上の暗号通貨関連ETFを立ち上げる。追加予測:ビットコインと株式の相関関係は低下する。

  • 中国地産投資は、BNBを戦略的準備資産として購入し保有する計画だ。

    中国地産投資(00736)は、資産配分の多様化とデジタル経済発展の機会獲得という同社の戦略を推進するため、関連法令の遵守とリスク管理を条件として、自己資金を用いてBNB(バイナンスコイン)をはじめとする適切なデジタル資産をオープン市場で戦略的準備資産として購入・保有することを決議したと発表した。同社はデジタル資産業界の長期的な発展見通しに楽観的であり、BNBの運営主体、その技術研究開発、エコシステム構築、そして業界競争力に全幅の信頼を寄せており、ブロックチェーン分野におけるBNBの長期的な発展ポテンシャルと価値成長の余地を認識している。この計画に充当される資金はすべて同社の既存の自己資金から調達され、資金配分は同社の財務管理基準および全体事業計画に準拠しており、日常業務の正常な運営に影響を与えることはない。取締役会は、市場状況に応じて、承認された限度額内で一括して購入を実施する。

  • ホワイトハウス国家経済会議のハセット委員長:「供給サイドのプラスショックを考慮すると、金利引き下げの余地はまだ大きい」

    ホワイトハウス国家経済会議のハセット委員長:「供給サイドのプラスショックを考慮すると、金利引き下げの余地はまだ大きい」

  • ステーブルコイン決済会社RedotPayが1億700万ドルのシリーズB資金調達ラウンドを完了。

    ステーブルコイン決済に特化した香港のフィンテック企業RedotPayは、Goodwater Capitalが主導し、Pantera Capital、Blockchain Capital、Circle Ventures、既存投資家のHSG(旧Sequoia Capital China)が参加した1億700万ドルのシリーズB資金調達ラウンドの完了を発表した。

  • Binance Alpha は 22:00 に Theoriq (THQ) を上場します。

    Binance AlphaにTheoriq(THQ)が上場され、Alphaの取引は2025年12月16日22時(UTC+8)に開始されます。220 Binance Alphaポイント以上を保有するユーザーは、トークンのエアドロップを請求できます。Alphaイベントページから400 THQトークンを請求してください。このイベントは「ポイント減少型」モデルを採用しており、最初の1分以内にエアドロップを請求すると、30 Binance Alphaポイントが消費されます。イベントが継続する場合、必要なポイントはその後1分ごとに1ポイントずつ減少し、最低10ポイントになります。

  • 米国政府の雇用は10月に15万7000人減少した。

    米国労働統計局は、11月の非農業部門雇用者数報告と10月の非農業部門雇用者数データの一部を発表しました。データによると、11月の米国の非農業部門雇用者数は6万4000人増加しました。業種別では、医療・社会福祉部門で6万4000人の増加が最も大きく、一方、運輸・倉庫部門で1万7700人の減少が最も大きかった。10月は非農業部門雇用者数が10万5000人急減し、中でも政府部門の減少が最も大きく、15万7000人減少しました。これは2ヶ月連続の雇用減少となりました。一方、医療・社会福祉部門で6万4600人の増加が最も大きかったことが分かりました。

  • 米国の雇用は10月に2020年末以来最大の落ち込みを記録した。

    米国労働統計局が火曜日に発表したデータによると、11月の非農業部門雇用者数は6万4000人増加し、10月の10万5000人減少から減少した。先月の失業率は4.6%で、9月の4.4%から上昇し、2021年以来の高水準となった。労働統計局は、政府閉鎖後の遡及的なデータ収集ができなかったため、10月の失業率の発表を見送った。10月の雇用者数の減少は、トランプ政権の買収退職プログラムに参加した職員が正式に雇用リストから外れ、連邦政府職員が16万2000人減少したことから、2020年末以来最大の落ち込みとなった。

  • 11月の米国失業率の予想外の上昇は連邦準備制度理事会の注意を引くかもしれないが、労働力参加率の回復はいくらかの懸念を和らげると予想される。

    アナリストのアンスティ氏による米国非農業部門雇用統計の速報では、11月の非農業部門雇用統計が予想をわずかに上回り、6万4000人の新規雇用を記録したと指摘されています。11月の失業率は予想外に4.6%に上昇し、FRB(連邦準備制度理事会)の注目を集める可能性があります。しかし、労働力参加率は上昇しているため、失業率の上昇は必ずしも悪い兆候ではないかもしれません。具体的なデータは、引き続き詳細に検討する必要があります。米国株価指数先物は上昇し、2年物米国債利回りは低下しました。ここ数ヶ月の非農業部門雇用統計の低調な動きを受けて、FRBによる追加金融緩和への期待が高まっています。なお、8月と9月の統計も合わせて3万3000人下方修正されたことにも注目すべきです。