Zum Inhalt springen
Vorfallsdatensatz · · 2 Min. Lesezeit · 285 Wörter ·Entdeckt ·Offengelegt Behoben

Supply-Chain-Angriff auf Ledger Connect Kit, Dezember 2023: Was geschah und was zu prüfen ist

Ein kompromittiertes npm-Paket schleuste einen Wallet-Drainer in jede dapp ein, die Ledger Connect Kit vom CDN lud — unabhängig davon, ob die Nutzer ein Ledger-Gerät besaßen.

Teilen
Schema des Vorfalls bei Ledger (Connect Kit library), das die Phase Supply Chain als Fehlerpunkt zeigt.
Schematic of the Ledger (Connect Kit library) incident showing the supply chain stage as the failure point.

Auf einen Blick

BETROFFENE ORGANISATION
Ledger (Connect Kit library)
CHAIN(S)
Ethereum
ANGRIFFSKLASSE
Lieferkette, Wallet-Drainer
GEMELDETER VERLUST
rund 600.000 US-Dollar(Ledger, 14 Dez. 2023)
OFFIZIELLE STELLUNGNAHME
www.ledger.com

Die Abhängigkeit war die Angriffsfläche

Ledger Connect Kit ist eine Bibliothek, mit der dapps mit Ledger-Geräten kommunizieren. Viele luden sie zur Laufzeit von einem CDN, statt eine Version festzuschreiben und sie mitzuliefern. Das bedeutete, dass eine einzige bösartige Veröffentlichung automatisch in produktive Front-Ends gelangte, ohne Zutun der dapp-Teams und ohne ein Deployment auf deren Seite.

Der eingeschleuste Code war ein Wallet-Drainer: Er legte den Nutzern eine Transaktion vor, die deren Vermögenswerte übertrug. Entscheidend ist, dass davon auch Nutzer betroffen waren, die überhaupt kein Ledger-Gerät besaßen. Die Bibliothek war in der Seite; die Hardware war unerheblich.

Was Hardware-Wallets schützen und was nicht

Es wäre falsch, dies als Versagen einer Hardware-Wallet zu lesen, und ebenso falsch, es als deren Bestätigung zu lesen. Eine Hardware-Wallet schützt den Schlüssel. Sie entscheidet nicht, ob eine Transaktion eine gute Idee ist — sie zeigt Ihnen die Transaktion und fragt nach. Wenn die Anfrage, die das Gerät erreicht, bösartig ist und Sie sie genehmigen, arbeitet das Gerät genau so, wie es entworfen wurde.

Die Verteidigung, die gewirkt hätte, wäre gewesen, vor der Freigabe zu lesen, was das Gerät anzeigte. Das ist ein wirklich schwieriges Ansinnen: Transaktionsdaten sind oft undurchsichtig, und Nutzer sind durch Hunderte routinemäßiger Freigaben darauf trainiert, durchzuklicken. Aber es war die Kontrolle, die es gab, und dass der Verlust in Hunderttausenden statt in erheblich mehr gemessen wurde, liegt daran, dass einige Nutzer sie tatsächlich gelesen haben.

Die Klasse, nicht der Vorfall

Zur Laufzeit geladene Abhängigkeiten in einer Seite, die Signaturen anfordern kann, sind ein dauerhaftes Risiko. Die relevante Härtung liegt auf der dapp-Seite — das Festschreiben von Versionen, Subresource Integrity, das Mitliefern statt des Ladens vom CDN — und sie ist für Nutzer unsichtbar, weshalb diese Klasse immer wieder auftritt.

Chronologie

Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.

  1. Eine bösartige Version von Ledger Connect Kit wird auf npm veröffentlicht und über ein CDN an dapps ausgeliefert, die sie zur Laufzeit laden. Ledger
  2. Ledger erkennt die Kompromittierung, entfernt die bösartige Version und veröffentlicht eine korrigierte Fassung. Die bösartige Datei war rund fünf Stunden lang aktiv. Ledger

Was zu prüfen ist

Ledger veröffentlichte eine unten verlinkte Stellungnahme mit der Chronologie und den betroffenen Versionen. Die Ledger-Geräte und die Anwendung Ledger Live waren selbst nicht kompromittiert.

Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.

Quellen

  1. Ledger, Ledger Connect Kit exploit — official statement (14 Dez. 2023)

Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.

Zuletzt verifiziert von Conisec Staff.

Weiter erkunden