Zum Inhalt springen
Glossar

Supply-Chain-Angriff

Die Kompromittierung einer Abhängigkeit, eines Build-Systems, einer Paketregistry oder eines Vertriebskanals, sodass Schadcode Nutzer über einen vertrauenswürdigen Weg erreicht.

Warum das wichtig ist

Im Krypto-Bereich bedeutet das häufig ein JavaScript-Paket, das ein dApp-Front-End zur Laufzeit lädt. Da der Code über den legitimen Weg eintrifft, schützt weder eine Domain-Prüfung noch eine Zertifikatsprüfung noch ein Lesezeichen davor.

Was Sie prüfen können

Die Kompromittierung liegt dem Projekt vorgelagert, in etwas, wovon es abhängt — einem Paket, einem Build-Schritt, einem gehosteten Skript. Projekte, die Subresource-Integrity-Hashes, festgeschriebene Abhängigkeitsversionen und reproduzierbare Builds veröffentlichen, stellen eine überprüfbare Behauptung auf; Projekte, die das nicht tun, bitten um Vertrauen.

Wo es aufgetreten ist

Einträge im Vorfall-Tracker, die hierauf beruhen: Ledger-Connect-Kit-Supply-Chain-Angriff und Bybit Cold-Wallet-Kompromittierung.

Keine Beratung. Definitionen dienen dem Verständnis, nicht der Anleitung. Nichts davon ist eine Finanz-, Rechts-, Steuer- oder Sicherheitsberatung.