Ledger Connect Kit库遭黑客攻击,导致约48.4万美元从用户钱包中被盗。据链上情报公司Lookonchain监测,攻击者利用漏洞将资金转移至一个以太坊地址。Ledger公司确认,一名前员工遭遇钓鱼攻击,其NPMJS账号被入侵,攻击者借此上传了含有恶意代码的Connect Kit版本(1.1.5至1.1.7),该代码通过伪造的Walletconnect项目将用户资金重定向至黑客钱包。
事件时间线与响应
Ledger在事件发生后40分钟内部署了修复方案,但恶意文件在网络上活跃了约5小时。实际资金被盗时间不足两小时。Ledger与Walletconnect合作禁用了恶意项目,并发布了已验证的Connect Kit版本1.1.8。目前该版本正在自动推送,Ledger建议开发者等待24小时后再恢复使用Connect Kit。
为了预防类似攻击,Ledger已将NPM上所有与Connect Kit相关的开发团队账号限制为只读权限,防止直接更新包。此外,Tether已冻结了攻击者的地址,该地址目前通过Chainalysis软件可查。Ledger公开了黑客钱包地址:0x658729879fca881d9526480b82ae00efc54b5c2d,截至发稿时该钱包仍持有25.4万美元。
安全建议与行业影响
Ledger强调用户应重视Clear Signing功能,并建议在盲签时使用额外的Ledger mint钱包或手动解析交易。此次攻击影响了大量依赖Connect Kit的去中心化应用(dApp),提醒了行业内部供应链安全的重要性。Ledger正在与执法部门合作追踪攻击者,并对漏洞进行深度分析以防止未来攻击。

