Arama…
    LinkedIn Twitter Instagram YouTube Telegram
    LinkedIn Twitter Instagram YouTube Telegram
    Merkeziyetsiz HaberMerkeziyetsiz Haber
    Demo
    • Kripto Haber
      • Kripto Para Haberleri
      • Bitcoin Haberleri
      • Ethereum Haberleri
      • Blockchain Haberleri
      • Ekonomi Haberleri
      • NFT ve Metaverse Haberleri
    • Blokzincir
      • Bitcoin
      • Ethereum
      • Altcoin
    • A’dan Z’ye Kripto
      • Teknoloji
      • İş
    • WEB3
    • NFT & Metaverse
    • Yazarlar
    • İletişim
    Demo
    Merkeziyetsiz HaberMerkeziyetsiz Haber
    Ana Sayfa»Kripto Market»Ledger Connect Bilgisayar Korsanı, Kullanıcıları Kötü Niyetli Onaylar Almaları İçin Nasıl Kandırdı?
    Kripto Market

    Ledger Connect Bilgisayar Korsanı, Kullanıcıları Kötü Niyetli Onaylar Almaları İçin Nasıl Kandırdı?

    Umut YılmazYazar: Umut Yılmaz16 Aralık, 2023
    Paylaş WhatsApp Facebook Twitter Pinterest LinkedIn Reddit Telegram E-posta
    Cyvers
    Paylaş
    Facebook Twitter LinkedIn Pinterest E-posta

    Başlıklar

    • 1 Cyvers’a göre saldırgan, birden fazla uygulama kullanıcı arayüzüne kötü amaçlı kod yerleştirilmesine neden olarak, istismarcının kullanıcıları işlemleri onaylama konusunda kandırmasına olanak tanıdı.
    • 2 Nasıl olmuş olabilir?

    Cyvers’a göre saldırgan, birden fazla uygulama kullanıcı arayüzüne kötü amaçlı kod yerleştirilmesine neden olarak, istismarcının kullanıcıları işlemleri onaylama konusunda kandırmasına olanak tanıdı.

    Blockchain güvenlik platformu Cyvers’ın arkasındaki ekibe göre, 14 Aralık’ta birden fazla Web3 uygulamasından en az 484.000 dolar çalan Ledger korsanı, bunu kullanıcıları kötü niyetli token onayları vermeleri için kandırarak yaptı.

    İlgili birden fazla tarafın yaptığı basın açıklamalarına göre, saldırı 14 Aralık sabahı gerçekleşti. Saldırgan, eski bir Ledger çalışanının bilgisayarını ele geçirmek için kimlik avı istismarı kullandı ve çalışanın düğüm paketi yöneticisi JavaScript (NPMJS) hesabına erişim sağladı.

    Screenshot 2023 12 15 at 23.38.44

    Erişim elde ettikten sonra Ledger Connect’in GitHub deposuna kötü amaçlı bir güncelleme yüklediler. Ledger Connect, Web3 uygulamaları için yaygın olarak kullanılan bir pakettir.

    Bazı Web3 uygulamalarının yeni sürüme yükseltilmesi, uygulamalarının kötü amaçlı kodu kullanıcıların tarayıcılarına dağıtmasına neden oldu. Web3 uygulamaları Zapper, SushiSwap, Phantom, Balancer ve Revoke.cash koda bulaştı.

    Sonuç olarak saldırgan, bu uygulamaların kullanıcılarından en az 484.000 doları hortumlamayı başardı. Diğer uygulamalar da etkilenebilir ve uzmanlar, güvenlik açığının tüm Ethereum Sanal Makine (EVM) ekosistemini etkileyebileceği konusunda uyardı.

    Nasıl olmuş olabilir?

    Cyvers CEO’su Deddy Lavid, baş teknoloji sorumlusu Meir Dolev ve blockchain analisti Hakal Ünal, saldırının nasıl gerçekleşmiş olabileceğine ışık tuttu.

    Onlara göre, saldırgan muhtemelen kullanıcının cüzdanında kafa karıştırıcı işlem verilerini görüntülemek için kötü amaçlı kod kullanmış ve bu da kullanıcının istemediği işlemleri onaylamasına yol açmıştır.

    Dolev, geliştiricilerin Web3 uygulamaları oluşturduğunda, uygulamalarının kullanıcıların cüzdanlarına bağlanmasını sağlamak için açık kaynaklı “bağlantı kitleri” kullandıklarını belirtti. Bu kitler, birden fazla uygulamaya yüklenebilen hazır kod parçalarıdır ve kod yazmaya zaman harcamaya gerek kalmadan bağlantı sürecini yönetmelerine olanak tanır. Ledger’ın Bağlantı Kiti bu görevi gerçekleştirmek için mevcut seçeneklerden biridir.

    Screenshot 2023 12 15 at 23.39.02

    Bir geliştirici, uygulamasını ilk kez yazdığında genellikle bir düğüm paketi yöneticisi aracılığıyla bir bağlantı kiti yükler. Bir yapı oluşturup siteye yükledikten sonra, uygulamaları, kodunun bir parçası olarak bağlantı kitini içerecek ve bu, kullanıcı siteyi her ziyaret ettiğinde kullanıcının tarayıcısına indirilecektir.

    Cyvers ekibine göre Ledger Connect Kit’e eklenen kötü amaçlı kod, saldırganın kullanıcının cüzdanına gönderilen işlemleri değiştirmesine olanak tanıyor olabilir. Örneğin, bir uygulamayı kullanma sürecinin bir parçası olarak, kullanıcının sıklıkla token sözleşmelerine onay vermesi gerekir, bu da uygulamanın kullanıcının cüzdanından token harcamasına izin verir.

    Kötü amaçlı kod, kullanıcının cüzdanının, uygulamanın adresi yerine saldırganın adresinin listelendiği bir token onayı onay isteği görüntülemesine neden olmuş olabilir. Veya yorumlanması zor kodlardan oluşan bir cüzdan onayının görünmesine ve kullanıcının neyi kabul ettiğini anlamadan kafası karışmış bir şekilde “onayla” tuşuna basmasına neden olmuş olabilir.

    Screenshot 2023 12 15 at 23.39.18

    Blockchain verileri, saldırının kurbanlarının kötü niyetli sözleşmeye çok büyük token onayları verdiğini gösteriyor. Örneğin, saldırgan tek bir işlemde ”0xAE49C1ad3cf1654C1B22a6Ee38dD5Bc4ae08fEF7” Ethereum adresinden 10.000 dolardan fazla para çekti. Bu işlemin günlüğü, kullanıcının çok büyük miktarda USD Coin’i onayladığını gösteriyor.

    Screenshot 2023 12 15 at 23.39.30

    Cyvers ekibi, bu onayın muhtemelen kötü amaçlı kod nedeniyle kullanıcı tarafından yanlışlıkla gerçekleştirildiğini söyledi. Cüzdanların kullanıcılara neyi kabul ettikleri konusunda her zaman net bilgi vermemesi nedeniyle bu tür saldırılardan kaçınmanın son derece zor olduğu konusunda uyardılar. Yardımcı olabilecek bir güvenlik uygulaması, bir uygulamayı kullanırken açılan her işlem onay mesajını dikkatle değerlendirmektir. Ancak işlemin kolayca okunamayan veya kafa karıştırıcı bir kodla görüntülenmesi durumunda bu durum işe yaramayabilir.

    Cyvers, platformunun işletmelerin sözleşme adreslerini kontrol etmesine ve bu adreslerin güvenlik olaylarına karışıp karışmadığını belirlemesine olanak tanıdığını iddia etti. Örneğin bu saldırıda kullanılan akıllı sözleşmeleri oluşturan hesabın 180 güvenlik olayına karıştığı Cyvers tarafından tespit edildi.

    Screenshot 2023 12 15 at 23.39.42

    Ekip gelecekte Web3 araçlarının bu gibi saldırıların önceden tespit edilip engellenmesine olanak tanıyacağını ancak sektörün bu sorunu çözmede hâlâ “alması gereken uzun bir yol” olduğunu söyledi.

    Daha Fazla:

    ‘Konuya dair detaylı bilgiye buradan ulaşabilirsiniz’

    ‘Benzer içeriklerimize dair yazılarımıza buradan ulaşabilirsiniz’

    İlgili Haberler:

    1. Connect Kit Açığı Ledger’ın Güvenlik Çerçevesine Yönelik Eleştirilere Yol Açtı
    2. ‘Dapps Kullanmayı Bırakın’: Ledger Kütüphanesi Cüzdan Sökücü ile ‘Tehlikeye Girdi’
    Paylaş. Facebook Twitter LinkedIn E-posta Telegram WhatsApp
    Önceki HaberArbitrum Ağı En Az 2 Saat Süreyle Çevrimdışı Oluyor
    Sonraki Haber CoinList Kırım Yaptırımlarının İhlalleri Nedeniyle OFAC 1,2 Milyon Dolar Karşılığında Anlaştı
    Umut Yılmaz

    Alakalı Haberler

    Kripto Market

    Trump’ın Sonraki Kripto Oyunu Monopoly Tarzı Olacak — Rapor

    16 Nisan, 2025
    Kripto Market

    Vitalik Buterin: ‘Gizlilik özgürlüktür’

    15 Nisan, 2025
    Kripto Market

    Kripto Borç Verme %43 Düştü, DeFi Borçlanma %959 Arttı

    15 Nisan, 2025
    Yorum Ekleyin

    Yanıt Bırak Yanıtlamayı İptal Et

    Source: CurrencyRate
    Son Yazılar
    • İstanbul Blockchain Week: BlockDown Festival İstanbul’da
    • Kazanç Nerede: Grafiklerde mi, Airdroplarda mı?
    • Token FB Nedir? Fenerbahçe Token Hakkında Bilmeniz Gerekenler
    • Kripto Para Analiz Yöntemleri Nedir?
    • Doğu Blockchain Topluluğu Nasıl Kuruldu? Vizyonu, Etkinlikleri ve Gelecek Hedefleri
    Kategoriler
    • Altcoin
    • Araştırma
    • Bitcoin
    • Bitcoin Haberleri
    • Blockchain
    • Blockchain Haberleri
    • Borsa İstanbul
    • Coin
    • Ekonomi Haberleri
    • Ethereum
    • Ethereum Haberleri
    • İş
    • Kripto Market
    • Kripto Para Haberleri
    • NFT
    • NFT ve Metaverse Haberleri
    • Sponsorlu
    • Teknoloji
    • WEB3
    Demo
    En Çok Okunanlar

    IoT (Nesneleri İnterneti)

    10 Aralık, 2022

    Luna Coin Yorum – Luna Coin Geleceği

    25 Mart, 2023

    Liverpool Sorare ile Blockchainde 1 Adım Önde

    24 Eylül, 2022
    Bizi Sosyal Medyada Takip Edin
    • YouTube
    • TikTok
    • Twitter
    • Instagram
    • LinkedIn
    • Telegram
    En Son Yayınlananlar

    Haber Bültenimize Abone Olun

    En güncel haberlerden anında haberdar olun

    Demo
    Güncel Haber Bültenine Kayıt Olun

    Paylaşılan haberlerden ilk siz haberdar olun.

    CryptOps, blockchain projelerini bir üst seviyeye taşımak ve topluluk deneyimlerini kişiselleştirmek üzere kurulmuş yenilikçi bir girişimdir.

    Risk Açıklaması: Kripto varlıklar ile ve/veya finansal araçlarla işlem yapmak yüksek oranda risklidir bu sebeple yatırım yapan herkes için uygun olmayabilir. Kripto varlıkların değerleri çok yüksek oranda volatildir (hareketlidir) ve finansal gelişmeler, dünya geneli haberler, politik sorunlar ve düzenleyici kurumlar gibi meselelerden kolaylıkla etkilenmektedir. Özellikle kaldıraçlı işlemler ise finansal riski fazlasıyla arttırmaktadır. Kripto varlıklar ve/veya diğer finansal araçlar arasından seçiminizi yapmadan önce, yatırım öğelerinizi, deneyimlerinizi ve risk iştahınızı iyice gözden geçirin ve eğer ihtiyacınız varsa alanında deneyimli profesyonel kişilerden tavsiye almaktan kaçınmayınız. merkeziyetsizhaber.com sitesinde bulunan bilgilerin gerçek zamanlı veya isabetli olacağının kesin olmadığını ve olmayacağını belirtir. Yer alan tüm bilgiler (kripto paraların değerleri, endeksler, vadeli işlemler ve borsa fiyatları) üçüncü taraf veri sağlayıcıları desteğiyle sağlanır, bundan dolayı değerler ve fiyatlar gerçek zamanlı olmayabilir ve gerçek piyasa fiyatlarına nazaran farklılık gösterebilir, bu da buradaki görüşlerin yalnızca fikir verme amacıyla yer aldığını ve ticari herhangi bir amaç için uygun olmadığını belirtir. merkeziyetsizhaber.com buradaki bilgilerden kaynaklanan olası kayıp veya kazançlardan dolayı sorumluluk almayı redder ve sorumluluk taşımamaktadır.

     

    Site Map

    Linkedin Twitter Youtube Instagram Telegram

    Telif Hakkı © 2023 Tüm Hakları Saklıdır - Merkeziyetsiz Haber