• Единственный, у кого стоит до победного конца
    • Быстрая подача заявок на добавление в WhiteList Украины
    • Гибкие цены и условия сотрудничества
    • Работа через гаранта до фактической верификации терминала
Важный момент: бывшие в использовании тарелки либо те, которые уже пытались верифицировать, не берём!

    • Высокий доход. Отсутствие рисков.
📢 У форума есть зеркало в TOR Открыть
🔥Новый чат и канал DarkMoney в Telegram Открыть Telegram

Ломанули Ledger

Don ku4a

.
.
.
20.06.15
1,869
400,000 ₽
40
Очень интересный хак Web 3.0 фронтенда происходит прямо сейчас на наших глазах, но надеюсь не на ваших кошельках

Под удар попал пакет леджера – ConnectKit, который используется для подключения Ledger Live к приложениям.

Пакет внутри себя загружает в глобальную область видимости js скрипт, расположенный на cdn.jsdelivr.net с дрейнером. Прикладываю кусок кода, где расположен импорт в самой библиотеке

Следовательно, если вы используете какую-то библиотеку для обработки подключения к Ledger Live – ваш фронтенд не безопасен и пользователи подвержены дрейну после авторизации (afaik заменено модальное окно подключения кошелька, так что владельцы любого кошелька в опасности, не только использующие Ledger Live)
 
Ledger допустил ужасные ошибки. Он загружает JS из CDN, не блокирует версию загруженного JS, а CDN был скомпрометирован.

Короче говоря, скомпрометирована библиотека Ledger, на которую загрузили дрейнер и на все протоколы, которые используют подключение кошелька через LedgerHQ/connect-kit загружают вредоносный код.
 
Назад
Сверху