• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • Account
  • Account
  • BlockTempo Beginner – 動區新手村
  • Change Password
  • Forgot Password?
  • Home 3
  • Login
  • Login
  • Logout
  • Members
  • Password Reset
  • Register
  • Register
  • Reset Password
  • User
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
  • 登入
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈商業應用 安全

Ledger遭駭後新政策》禁用Dapp盲簽直到明年6月,對用戶有什麼影響?

Zhang joy by Zhang joy
2023-12-21
in 安全
A A
Ledger遭駭後新政策》禁用Dapp盲簽直到明年6月,對用戶有什麼影響?
152
SHARES
分享至Facebook分享至Twitter

知名加密貨幣冷錢包 Ledger 在上週 14 日遭遇攻擊後,表示將在明年 6 月底之前,全面取消在 Ledger 設備上進行盲簽,而以清晰簽名(Clear Signing)替代,以提高安全性。
(前情提要:Ledger遭駭引爆DeFi災難:牽連項目、損失金額、駭客是誰..一文整理)
(背景補充:Ledger執行長回應被駭:全力追回資金!安全版本已上線、建議等待24小時再操作)

本文目錄

  • Ledger 被駭原因及時間線整理
  • Ledger:明年 6 月底前禁用盲簽
  • 盲簽(Blind Signing)是什麼?
    • 盲簽的風險

 

加密貨幣冷錢包 Ledger 在 12 月 14 日因 Connect Kit 遭植入惡意程式碼,導致 Web3 領域多個項目受影響,一度要求所有用戶暫時不要與任何 Dapp(去中心化應用程式)互動。

事隔一週後,Ledger 官網昨(20)日稍晚發佈文章詳細披露了此次攻擊事件的過程及原因,並宣布在 2024 年 6 月底前,將暫停在 Ledger 設備上使用盲簽(Blind Signing),轉而用清晰簽名(Clear Signing)替代。

Ledger 被駭原因及時間線整理

據 Ledger 官方部落格文章說明,駭客於 12 月 14 日利用了 Ledger Connect Kit 漏洞,並透過在與其互動的 Dapp(去中心化應用程式)中注入惡意代碼,欺騙 EVM Dapp 用戶簽署交易,從而盜取錢包資產,具體時間線如下:

  • 12 月 14 日上午:一名 Ledger 前員工遭遇網路釣魚攻擊,盜取了該前員工對 NPMJS(應用程式之間共享 Javascript 程式碼的管理器)的訪問權限
  • 12 月 14 日上午 9:49/10:44/11:37:駭客在 NPMJS 上發佈了攜帶惡意代碼的 Ledger Connect Kit 版本(版本 1.1.5、1.1.6 和 1.1.7),並利用 WalletConnect 將用戶資產導向駭客錢包
  • 12 月 14 日下午 1:45:各大相關項目方及 Ledger 發現攻擊
  • 12 月 14 日下午 2:18:Ledger 在收到攻擊警報 40 分鐘後更新了 Ledger Connect Kit 版本,WalletConnect 也禁用了相關通道
  • 12 月 14 日下午 2:55:經調解,美元穩定幣 USDT 發行商 Tether 凍結駭客所盜資金
圖源:Ledger

Ledger:明年 6 月底前禁用盲簽

Ledger 官方表示目前受損金額共計約 60 萬美元,這些資產均是駭客從 EVM DApp 上盲簽用戶那裡盜取的,官方承諾,將在 2024 年 2 月底之前,幫助用戶追回被盜資金。

更重要的是,Ledger 還表示在 2024 年 6 月底之前,將全面禁止在 Ledger 設備上進行盲簽,轉而以 Clear Signing 取代,以確保用戶可以在簽名之前驗證 Ledger 設備上的所有交易:

這將產生一個新的標準來保護用戶並鼓勵用戶在使用 Dapp 時採用 Clear Signing。

前端攻擊已經發生了很多次,且將繼續困擾我們的生態系統,而針對此類攻擊的萬全之策則是始終驗證用戶在設備上的交易內容,而這只有 Clear Signing 才能實現:這意味著用戶可以在設備上準確查看和驗證自己所簽署的內容,如果繼續使用盲簽,用戶仍然面臨著類似的風險。

We are 100% focused on following up to last week’s security incident, making sure incidents like this are prevented in the future, and that the ecosystem remains safe.

We are aware of approximately $600k in assets impacted, stolen from users blind signing on EVM DApps.

Ledger…

— Ledger (@Ledger) December 20, 2023

盲簽(Blind Signing)是什麼?

據維基百科資料顯示,「盲簽」是密碼學中一種數位簽名方式,其中資訊的內容在簽名之前對簽名者是不可見的(Blind),盲簽具有以下特徵:

  • 簽名者對其簽名的資訊內容不可見
  • 簽名資訊不可追蹤,即當簽名資訊被公佈後,簽名者無法知道這是他何時簽署的

盲簽的風險

據 Ledger 官方資料顯示,由於 NFT、DeFi 以及 Dapp 的飛速發展,用戶與智慧合約之間的互動方式也變得更加複雜。當用戶在進行盲簽時,由於不了解完整簽名內容就向智能合約授權,讓駭客有了可乘之機,竊取用戶資產。

📍相關報導📍

小心!Microsoft商店上線「假冷錢包 Ledger APP」!至今已騙超 76.8 萬美元

Ledger冷錢包不敵加密寒冬,宣布裁員12%;FTX倒閉曾引銷售熱潮

Ledger低頭認錯》私鑰備份「Recover」延後上線、開源冷錢包程式碼

Tags: Blind SigningClear SigningLedger安全盲簽簽名錢包駭客攻擊


關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

戰略夥伴

Foresight Ventures Foresight News

主題分類

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈新手教學
  • 區塊鏈技術
  • 數據洞察
  • 政府法規
  • RootData
  • 登入

動區動趨 BlockTempo © All Rights Reserved.