Die Abhängigkeit war die Angriffsfläche
Ledger Connect Kit ist eine Bibliothek, mit der dapps mit Ledger-Geräten kommunizieren. Viele luden sie zur Laufzeit von einem CDN, statt eine Version festzuschreiben und sie mitzuliefern. Das bedeutete, dass eine einzige bösartige Veröffentlichung automatisch in produktive Front-Ends gelangte, ohne Zutun der dapp-Teams und ohne ein Deployment auf deren Seite.
Der eingeschleuste Code war ein Wallet-Drainer: Er legte den Nutzern eine Transaktion vor, die deren Vermögenswerte übertrug. Entscheidend ist, dass davon auch Nutzer betroffen waren, die überhaupt kein Ledger-Gerät besaßen. Die Bibliothek war in der Seite; die Hardware war unerheblich.
Was Hardware-Wallets schützen und was nicht
Es wäre falsch, dies als Versagen einer Hardware-Wallet zu lesen, und ebenso falsch, es als deren Bestätigung zu lesen. Eine Hardware-Wallet schützt den Schlüssel. Sie entscheidet nicht, ob eine Transaktion eine gute Idee ist — sie zeigt Ihnen die Transaktion und fragt nach. Wenn die Anfrage, die das Gerät erreicht, bösartig ist und Sie sie genehmigen, arbeitet das Gerät genau so, wie es entworfen wurde.
Die Verteidigung, die gewirkt hätte, wäre gewesen, vor der Freigabe zu lesen, was das Gerät anzeigte. Das ist ein wirklich schwieriges Ansinnen: Transaktionsdaten sind oft undurchsichtig, und Nutzer sind durch Hunderte routinemäßiger Freigaben darauf trainiert, durchzuklicken. Aber es war die Kontrolle, die es gab, und dass der Verlust in Hunderttausenden statt in erheblich mehr gemessen wurde, liegt daran, dass einige Nutzer sie tatsächlich gelesen haben.
Die Klasse, nicht der Vorfall
Zur Laufzeit geladene Abhängigkeiten in einer Seite, die Signaturen anfordern kann, sind ein dauerhaftes Risiko. Die relevante Härtung liegt auf der dapp-Seite — das Festschreiben von Versionen, Subresource Integrity, das Mitliefern statt des Ladens vom CDN — und sie ist für Nutzer unsichtbar, weshalb diese Klasse immer wieder auftritt.
Chronologie
Nur Anfügen. Korrekturen werden als eigener, datierter Eintrag ergänzt; frühere Einträge werden nie umgeschrieben.
- Eine bösartige Version von Ledger Connect Kit wird auf npm veröffentlicht und über ein CDN an dapps ausgeliefert, die sie zur Laufzeit laden. Ledger
- Ledger erkennt die Kompromittierung, entfernt die bösartige Version und veröffentlicht eine korrigierte Fassung. Die bösartige Datei war rund fünf Stunden lang aktiv. Ledger
Was zu prüfen ist
Ledger veröffentlichte eine unten verlinkte Stellungnahme mit der Chronologie und den betroffenen Versionen. Die Ledger-Geräte und die Anwendung Ledger Live waren selbst nicht kompromittiert.
Conisec hostet und verlinkt keine Tools zur Wiederbeschaffung, zum Widerruf oder zur „Überprüfung“. Nach einem öffentlichen Vorfall streuen Angreifer routinemäßig genau solche Links unter den Namen der Publikationen, die über den Fall berichten. Nutzen Sie ausschließlich den oben verlinkten offiziellen Kanal des betroffenen Projekts selbst.
Quellen
- Ledger, Ledger Connect Kit exploit — official statement (14 Dez. 2023)
Keine Beratung. Dies ist eine Zusammenfassung veröffentlichter Fakten, keine Rechts-, Steuer- oder Sicherheitsberatung. Prüfen Sie die oben verlinkten Primärquellen.
Zuletzt verifiziert von Conisec Staff.