Ledger возместит пострадавшим пользователям убытки

Ledger

В результате компрометации 14 декабря библиотеки Ledger Connect Kit ущерб пользователей кошелька составил около $600 000.

Согласно заявлению, компания полностью компенсирует ущерб пострадавшим. Контролировать возмещение будет CEO Ledger Паскаль Готье.

Фирма также опубликовала отчет об инциденте, который уточнил некоторые детали предварительного расследования.

Утром 14 декабря злоумышленник через фишинговую атаку на экс-сотрудника Ledger получил доступ к его аккаунту в сервисе NPMJS.

С 12:49 по 14:37 МСК хакер опубликовал вредоносную версию библиотеки Ledger Connect Kit. Это решение с открытым исходным кодом, с помощью которого разработчики dapps подключают приложения к оборудованию Ledger. DeFi-платформы автоматически подхватили обновленное ПО.

Схема атаки. Данные: Ledger.

Для перенаправления активов в свои кошельки взломщик использовал фейковый проект WalletConnect.

В 16:45 в Ledger узнали о ведущейся атаке благодаря реакции сообщества и прямому сообщению через X команды Blockaid. Примерно через полчаса информацию получили специалисты по безопасности и в течение 40 минут заменили мошенническое ПО на подлинное. Но из-за особенностей сети доставки контента и механизмов кэширования в интернете вредоносный файл оставался доступным около 5 часов.

Однако, по оценке Ledger, период, в который злоумышленник опустошал кошельки жертв, составил менее двух часов. Благодаря «быстрой координации» команда WalletConnect отключила мошеннический аналог, а Tether заморозила USDT хакера.

В Ledger подчеркнули, что в ходе эксплойта злоумышленник не получил доступ к какой-либо инфраструктуре вроде репозитария кода и даже к самим dapps. Вредонос внедрялся в интерфейсы приложений, предлагая пользователям подписать различного рода транзакции.

По данным компании, пострадавшие клиенты прибегли к методу «слепой подписи», не проверяя, на каком устройстве они это реально делают. Для предотвращения подобных инцидентов разработчик аппаратных кошельков планирует в 2024 году закрыть эту опцию. Ledger призвала пользователей и команды dapps использовать решение Clear Sign.

Касательно вызвавшего в сообществе закономерные вопросы наличия доступа к NPMJS-аккаунту у экс-сотрудника в фирме признали, что это было упущением. Команда работает над внедрением механизмов дополнительного контроля на этапе публикации ПО.

В ноябре пользователи, скачавшие размещенное в Microsoft Store поддельное приложение Ledger Live, потеряли $768 000 в цифровых активах.

Будь в курсе! Подписывайся на Криптовалюта.Tech в Telegram.

Подписывайтесь на новости AIcybernews.com в Twitter и Facebook

Другие новости

0 0 голоса
Рейтинг статьи
Подписаться
Уведомить о
guest
0 комментариев
Старые
Новые Популярные
Межтекстовые Отзывы
Посмотреть все комментарии

Актуально

Последние новости

У розробці фільм за мотивами ігрової серії Metal Gear Solid

Стало відомо про плани щодо екранізації ще однієї відомої ігрової серії. Цього разу Sony Pictures і Columbia Pictures планують зняти кіно за мотивами Metal...

ASUS Zenbook A16 з топовим ARM-процесором Snapdragon X2 Elite Extreme доступний в Україні

Компанія ASUS оголосила про надходження на український ринок лептопа Zenbook A16 (UX3607), виконаного на базі процесора Snapdragon X2 Elite Extreme. Цей чип, нагадаємо, є...

СМИ: до конца 2026 года Apple выпустит не более трех миллионов складных iPhone Ultra (Fold)

Неофициальное изображение iPhone Ultra. Источник: CNET ...