Die Kompromittierung einer Abhängigkeit, eines Build-Systems, einer Paketregistry oder eines Vertriebskanals, sodass Schadcode Nutzer über einen vertrauenswürdigen Weg erreicht.
Warum das wichtig ist
Im Krypto-Bereich bedeutet das häufig ein JavaScript-Paket, das ein dApp-Front-End zur Laufzeit lädt. Da der Code über den legitimen Weg eintrifft, schützt weder eine Domain-Prüfung noch eine Zertifikatsprüfung noch ein Lesezeichen davor.
Was Sie prüfen können
Die Kompromittierung liegt dem Projekt vorgelagert, in etwas, wovon es abhängt — einem Paket, einem Build-Schritt, einem gehosteten Skript. Projekte, die Subresource-Integrity-Hashes, festgeschriebene Abhängigkeitsversionen und reproduzierbare Builds veröffentlichen, stellen eine überprüfbare Behauptung auf; Projekte, die das nicht tun, bitten um Vertrauen.
Wo es aufgetreten ist
Einträge im Vorfall-Tracker, die hierauf beruhen: Ledger-Connect-Kit-Supply-Chain-Angriff und Bybit Cold-Wallet-Kompromittierung.
Keine Beratung. Definitionen dienen dem Verständnis, nicht der Anleitung. Nichts davon ist eine Finanz-, Rechts-, Steuer- oder Sicherheitsberatung.