Home » Ledgerからの大規模攻撃 – 分散型暗号アプリケーション(dApp)を使用しないでください。

Ledgerからの大規模攻撃 – 分散型暗号アプリケーション(dApp)を使用しないでください。

by Tim

現在、Ledgerのコネクトキットを組み込んだすべての分散型アプリケーション(dApp)に影響を及ぼす可能性のある大規模な攻撃が行われています。現在、Web3ウォレットコネクト機能を提供するいかなるウェブサイトにもアクセスしないことが推奨されています


DTD 15:18: Ledgerのアップデートはロールアウトされているとのこと。Ledgerはまた、準備ができ次第「完全なレポート」を発表するとしている。

UPDATE 15:06: Bantegは、Ledgerがアップデートを実施し、悪質なコードが削除されたというメッセージを発表した。ただし、伝播には時間がかかる可能性があるため、Walletを接続できるアプリケーションとは一切関わらないことが推奨される。

UPDATE 15:03: Igor Igamberdiev氏によると、悪質なコードは今朝8.44am頃に実装されたため、潜在的に危険にさらされているウォレットは、その時間以降にLedgerのConnect Kitとやりとりしたウォレットである可能性が高い(確実ではない)。

UPDATE 14:57: チェーン上の調査員ZachXBTによると、この欠陥によってすでに61万ドル以上が盗まれている。Arkham Intelligenceのデータによると、ZachXBTが引用したアドレスはAngel Drainerに資金を送ったと見られており、彼のウォレットは合計で100万ドルを超えています

大規模な攻撃が進行中

Ledger接続ツールを組み込んだすべての分散型アプリケーション(dApps)が感染し、そのコードが資金流出機能によって置き換えられているようです。

この欠陥はSushiプロトコルによって最初に報告され、セキュリティ上の理由からサイトをオフラインにした。

SushiのCTOであるMatthew Lilley氏は、この欠陥は確かにLedgerに起因するものであり、より具体的には分散型アプリケーションとの相互作用を管理するコネクトキットに起因するものであると述べている。影響を受ける可能性のあるアプリケーションのリストはこちら。これらはすべて、このLedgerの機能

を統合しているアプリケーションです。

この攻撃は、Revoke.Cashのようなスマートコントラクトに付与された権限の取り消しを可能にするサイトにも感染しており、ユーザーの潜在的な損失を軽減するためにサイトをオフラインにしている点で、より悪質である。Revoke.Cashは、Web3ウォレットに接続するサイトを使用しないことを推奨しています。

参考までに、悪質なコードを含むウィンドウのプレビューを以下に示します。

レジャー社は、追加情報を提供することなく、Xに関する声明を発表した。


Related Posts

Leave a Comment